PT-2022-3499 · Xwiki · Xwiki Platform

CVE-2022-29161

·

Publicado

2022-05-05

·

Atualizado

2023-07-21

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões da plataforma XWiki anteriores à 13.10.6
Versões da plataforma XWiki anteriores à 14.3.1
Versões da plataforma XWiki anteriores à 14.4-rc-1
Descrição
A API Crypto do XWiki gera certificados X509 assinados por padrão usando SHA1 com RSA, o que não é mais considerado seguro para uso em assinaturas de certificados devido ao risco de colisões com o SHA1. Essa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário. A API nunca é usada no XWiki Standard, mas pode ser usada em algumas extensões do XWiki.
Recomendações
Para versões da Plataforma XWiki anteriores à 13.10.6, atualize para a versão 13.10.6 ou posterior.
Para versões da Plataforma XWiki anteriores à 14.3.1, atualize para a versão 14.3.1 ou posterior.
Para versões da XWiki Platform anteriores à 14.4-rc-1, atualize para a versão 14.4-rc-1 ou posterior.
Se a atualização não for possível, aplique o patch no módulo xwiki-platform-crypto em uma instalação local, aplicando a alteração descrita em 26728f3 e recompilando o módulo.

Exploit

Correção

Use of a Broken Cryptographic Algorithm

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04280
CVE-2022-29161
GHSA-H8V5-P258-PQF4

Produtos afetados

Xwiki Platform