PT-2022-11917 · Xwiki · Xwiki

Pierrick Vuillemin

·

Publicado

2022-02-04

·

Atualizado

2022-02-10

·

CVE-2021-43841

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
XWiki (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que um invasor envie um arquivo SVG contendo um script que é executado quando a ação de download é realizada no arquivo, devido à configuração padrão do XWiki. Isso pode ser explorado ao usar a configuração padrão.
Recomendações
Atualize a configuração para impedir a exibição de arquivos SVG no navegador.
Como solução temporária, considere definir a configuração para baixar ou exibir arquivos corretamente, a fim de mitigar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43841
GHSA-9JQ9-C2CV-PCRJ

Produtos afetados

Xwiki