PT-2022-19501 · Xwiki · Xwiki Platform

·

CVE-2022-29253

·

Publicado

2022-05-25

·

Atualizado

2022-06-07

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform de 8.3-rc-1 a 12.10.3
Versões da XWiki Platform anteriores à 13.10.3
Versões da XWiki Platform anteriores à 14.0
Descrição
A vulnerabilidade permite o acesso a qualquer arquivo localizado no carregador de classes usando a API de modelos e um caminho que contenha “..”. Por exemplo, {{template name="../xwiki.hbm.xml"/}}. O nível de confidencialidade deste aviso é considerado baixo, pois nenhum dos arquivos disponíveis no carregador de classes do XWiki Standard contém dados altamente confidenciais.
Recomendações
Para as versões 8.3-rc-1 a 12.10.3 da Plataforma XWiki, atualize para a versão 13.10.3 ou 14.0.
Para as versões da Plataforma XWiki anteriores à 13.10.3, atualize para a versão 13.10.3 ou 14.0.
Para as versões da XWiki Platform anteriores à 14.0, atualize para a versão 14.0.
Como solução temporária, considere restringir o acesso à API de modelos até que um patch esteja disponível. Os administradores devem atualizar seu wiki para uma versão corrigida.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29253
GHSA-9QRP-H7FW-42HG

Produtos afetados

Xwiki Platform