PT-2022-19501 · Xwiki · Xwiki Platform
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform de 8.3-rc-1 a 12.10.3
Versões da XWiki Platform anteriores à 13.10.3
Versões da XWiki Platform anteriores à 14.0
Descrição
A vulnerabilidade permite o acesso a qualquer arquivo localizado no carregador de classes usando a API de modelos e um caminho que contenha “..”. Por exemplo,
{{template name="../xwiki.hbm.xml"/}}. O nível de confidencialidade deste aviso é considerado baixo, pois nenhum dos arquivos disponíveis no carregador de classes do XWiki Standard contém dados altamente confidenciais.Recomendações
Para as versões 8.3-rc-1 a 12.10.3 da Plataforma XWiki, atualize para a versão 13.10.3 ou 14.0.
Para as versões da Plataforma XWiki anteriores à 13.10.3, atualize para a versão 13.10.3 ou 14.0.
Para as versões da XWiki Platform anteriores à 14.0, atualize para a versão 14.0.
Como solução temporária, considere restringir o acesso à API de modelos até que um patch esteja disponível. Os administradores devem atualizar seu wiki para uma versão corrigida.
Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform