PT-2024-24333 · Xwiki · Xwiki Platform

·

CVE-2024-31981

·

Publicado

2023-09-21

·

Atualizado

2025-01-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform de 3.0.1 a 4.10.19
Versões da XWiki Platform 14.10.19 e anteriores
Versões da XWiki Platform 15.5.3 e anteriores
Versões da XWiki Platform anteriores à 15.10-rc-1
Descrição
A Plataforma XWiki é uma plataforma wiki genérica. É possível a execução remota de código por meio de modelos de exportação para PDF. Esta vulnerabilidade foi corrigida nas versões 14.10.20, 15.5.4 e 15.10-rc-1 da XWiki.
Recomendações
Para as versões 3.0.1 a 4.10.19 da Plataforma XWiki, atualize para a versão 4.10.20 ou posterior.
Para as versões 14.10.19 e anteriores da Plataforma XWiki, atualize para a versão 14.10.20 ou posterior.
Para as versões 15.5.3 e anteriores da Plataforma XWiki, atualize para a versão 15.5.4 ou posterior.
Para versões da Plataforma XWiki anteriores à 15.10-rc-1, atualize para a versão 15.10-rc-1 ou posterior.
Como solução alternativa temporária, se modelos de PDF não forem normalmente usados na instância, um administrador pode criar o documento XWiki.PDFClass e bloquear sua edição, após se certificar de que ele não contém um atributo style.

Exploit

Correção

DoS

RCE

Incorrect Authorization

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04025
CVE-2024-31981
GHSA-VXWR-WPJV-QJQ7

Produtos afetados

Xwiki Platform