PT-2022-3499 · Xwiki · Xwiki Platform
CVE-2022-29161
·
Publicado
2022-05-05
·
Atualizado
2023-07-21
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões da plataforma XWiki anteriores à 13.10.6
Versões da plataforma XWiki anteriores à 14.3.1
Versões da plataforma XWiki anteriores à 14.4-rc-1
Descrição
A API Crypto do XWiki gera certificados X509 assinados por padrão usando SHA1 com RSA, o que não é mais considerado seguro para uso em assinaturas de certificados devido ao risco de colisões com o SHA1. Essa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário. A API nunca é usada no XWiki Standard, mas pode ser usada em algumas extensões do XWiki.
Recomendações
Para versões da Plataforma XWiki anteriores à 13.10.6, atualize para a versão 13.10.6 ou posterior.
Para versões da Plataforma XWiki anteriores à 14.3.1, atualize para a versão 14.3.1 ou posterior.
Para versões da XWiki Platform anteriores à 14.4-rc-1, atualize para a versão 14.4-rc-1 ou posterior.
Se a atualização não for possível, aplique o patch no módulo xwiki-platform-crypto em uma instalação local, aplicando a alteração descrita em 26728f3 e recompilando o módulo.
Exploit
Correção
Use of a Broken Cryptographic Algorithm
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform