PT-2025-18293 · Xwiki · Xwiki
CVE-2025-32972
·
Publicado
2025-04-29
·
Atualizado
2025-04-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki 6.1-milestone-1 até 15.10.12
Versões do XWiki 16.0.0-rc-1 até 16.4.3
Versões do XWiki 16.5.0-rc-1 até 16.8.0-rc-1
Descrição
A API de script do compilador LESS no XWiki verifica incorretamente as permissões ao chamar a API de limpeza de cache, permitindo limpar o cache sem possuir a permissão de programação. O único impacto disso é uma lentidão na execução do XWiki, pois os caches são preenchidos novamente. Este problema requer permissão de script para ser explorado e, como a permissão de script já permite a execução ilimitada de scripts, o impacto adicional devido a este problema é baixo.
Recomendações
Para as versões 6.1-milestone-1 até 15.10.12, atualize para a versão 15.10.12 ou posterior.
Para as versões 16.0.0-rc-1 até 16.4.3, atualize para a versão 16.4.3 ou posterior.
Para as versões 16.5.0-rc-1 até 16.8.0-rc-1, atualize para a versão 16.8.0-rc-1 ou posterior.
Exploit
Correção
DoS
LPE
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki