PT-2024-8491 · Unknown+1 · Macro-Pdfviewer+2

Chiuchiusorin

·

Publicado

2024-11-13

·

Atualizado

2024-11-18

·

CVE-2024-52299

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do macro-pdfviewer anteriores à 2.5.6
Descrição
O problema está relacionado à geração incorreta de chaves na implementação do Simple Key-Management for Internet Protocol (SKIP) na macro XWiki PDF Viewer (Pro). Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. Qualquer usuário com direitos de visualização no XWiki.PDFViewerService pode acessar qualquer anexo armazenado no wiki, pois a “chave” passada para impedir isso é calculada incorretamente.
Recomendações
Para versões anteriores à 2.5.6, atualize para a versão 2.5.6 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao XWiki.PDFViewerService para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10051
CVE-2024-52299
GHSA-522M-M242-JR9P

Produtos afetados

Xwiki
Xwiki Pdf Viewer Macro
Macro-Pdfviewer