PT-2022-23188 · Xwiki · Xwiki Platform
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões da Plataforma XWiki de 12.5-rc-1 a 13.10.5
Versões da Plataforma XWiki de 12.5-rc-1 a 14.3
Descrição
A interface de usuário de menções da Plataforma XWiki permite armazenar scripts em JavaScript ou Groovy em uma menção, âncora de macro ou campo de referência. O código armazenado é executado por qualquer pessoa que visite a página com a menção. Este problema foi corrigido nas versões 14.4 e 13.10.6 da XWiki. Como solução alternativa, pode-se atualizar
XWiki.Mentions.MentionsMacro e editar o campo Macro code do XObject XWiki.WikiMacroClass.Recomendações
Para as versões 12.5-rc-1 a 13.10.5 da Plataforma XWiki, atualize para a versão 13.10.6.
Para as versões 12.5-rc-1 a 14.3 da Plataforma XWiki, atualize para a versão 14.4.
Como solução temporária, considere atualizar
XWiki.Mentions.MentionsMacro e editar o campo Código da macro do XObject XWiki.WikiMacroClass para corrigir a vulnerabilidade.Restrinja o acesso à macro
XWiki.Mentions.MentionsMacro para minimizar o risco de exploração.Evite usar o campo
referência na macro de menção afetada até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki Platform