PT-2022-23188 · Xwiki · Xwiki Platform

·

CVE-2022-36098

·

Publicado

2022-09-08

·

Atualizado

2022-09-16

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da Plataforma XWiki de 12.5-rc-1 a 13.10.5
Versões da Plataforma XWiki de 12.5-rc-1 a 14.3
Descrição
A interface de usuário de menções da Plataforma XWiki permite armazenar scripts em JavaScript ou Groovy em uma menção, âncora de macro ou campo de referência. O código armazenado é executado por qualquer pessoa que visite a página com a menção. Este problema foi corrigido nas versões 14.4 e 13.10.6 da XWiki. Como solução alternativa, pode-se atualizar XWiki.Mentions.MentionsMacro e editar o campo Macro code do XObject XWiki.WikiMacroClass.
Recomendações
Para as versões 12.5-rc-1 a 13.10.5 da Plataforma XWiki, atualize para a versão 13.10.6.
Para as versões 12.5-rc-1 a 14.3 da Plataforma XWiki, atualize para a versão 14.4.
Como solução temporária, considere atualizar XWiki.Mentions.MentionsMacro e editar o campo Código da macro do XObject XWiki.WikiMacroClass para corrigir a vulnerabilidade.
Restrinja o acesso à macro XWiki.Mentions.MentionsMacro para minimizar o risco de exploração.
Evite usar o campo referência na macro de menção afetada até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36098
GHSA-C5V8-2Q4R-5W9V

Produtos afetados

Xwiki Platform