PT-2025-48545 · Xwiki · Xwiki+1
CVE-2025-55749
·
Publicado
2025-08-06
·
Atualizado
2026-03-02
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki 16.7.0 até 16.10.11
Versões do XWiki 17.4.0 até 17.4.4
Versão do XWiki 17.7.0
Descrição
O XWiki, uma plataforma de software wiki de código aberto, apresenta um problema onde o pacote XWiki Jetty (XJetty) expõe um contexto que permite acesso estático a qualquer arquivo dentro da pasta webapp/. Isso pode permitir acesso não autorizado a arquivos que potencialmente contêm informações sensíveis, como credenciais. O problema afeta instâncias que utilizam o pacote XWiki Jetty. A vulnerabilidade decorre de falhas no mecanismo de controle de acesso.
Recomendações
Versões do XWiki 16.7.0 até 16.10.11: Atualize para a versão 16.10.11 ou posterior.
Versões do XWiki 17.4.0 até 17.4.4: Atualize para a versão 17.4.4 ou posterior.
Versão do XWiki 17.7.0: Atualize para uma versão posterior à 17.7.0.
Como solução temporária, modifique o script
start xwiki.sh conforme descrito em https://github.com/xwiki/xwiki-platform/compare/8b68d8a70b43f25391b3ee48477d7eb71b95cf4b...99a04a0e2143583f5154a43e02174155da7e8e10.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xjetty
Xwiki