PT-2025-48545 · Xwiki · Xwiki+1

CVE-2025-55749

·

Publicado

2025-08-06

·

Atualizado

2026-03-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki 16.7.0 até 16.10.11 Versões do XWiki 17.4.0 até 17.4.4 Versão do XWiki 17.7.0
Descrição O XWiki, uma plataforma de software wiki de código aberto, apresenta um problema onde o pacote XWiki Jetty (XJetty) expõe um contexto que permite acesso estático a qualquer arquivo dentro da pasta webapp/. Isso pode permitir acesso não autorizado a arquivos que potencialmente contêm informações sensíveis, como credenciais. O problema afeta instâncias que utilizam o pacote XWiki Jetty. A vulnerabilidade decorre de falhas no mecanismo de controle de acesso.
Recomendações Versões do XWiki 16.7.0 até 16.10.11: Atualize para a versão 16.10.11 ou posterior. Versões do XWiki 17.4.0 até 17.4.4: Atualize para a versão 17.4.4 ou posterior. Versão do XWiki 17.7.0: Atualize para uma versão posterior à 17.7.0. Como solução temporária, modifique o script start xwiki.sh conforme descrito em https://github.com/xwiki/xwiki-platform/compare/8b68d8a70b43f25391b3ee48477d7eb71b95cf4b...99a04a0e2143583f5154a43e02174155da7e8e10.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15017
CVE-2025-55749
GHSA-53GX-J3P6-2RW9

Produtos afetados

Xjetty
Xwiki