PT-2022-23181 · Xwiki · Xwiki-Platform-Web-Templates

Guillaume Coquard

·

Publicado

2022-09-08

·

Atualizado

2023-07-21

·

CVE-2022-36091

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do XWiki Platform Web Templates anteriores à 13.10.4 e à 14.2
Descrição
A vulnerabilidade permite o acesso a propriedades de string e lista de objetos aos quais o usuário não deveria ter acesso, incluindo informações pessoais privadas, como endereços de e-mail e hashes de senhas com salt de usuários registrados, bem como campos de configuração confidenciais, como senhas para servidores LDAP ou SMTP. Isso pode ser explorado em wikis privadas, pelo menos para propriedades de string, aproveitando uma vulnerabilidade adicional.
Recomendações
Para versões anteriores à 13.10.4, atualize para a versão 13.10.4 ou posterior.
Para versões anteriores à 14.2, atualize para a versão 14.2 ou posterior.
Como solução temporária, considere substituir o arquivo de modelo suggest.vm por uma versão corrigida sem atualizar ou reiniciar o XWiki, a menos que ele tenha sido substituído; nesse caso, o modelo substituído também deve ser corrigido. No entanto, isso pode exigir ajustes para versões mais antigas.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36091
GHSA-599V-W48H-RJRM

Produtos afetados

Xwiki-Platform-Web-Templates