PT-2025-31942 · Xwiki · Xwiki Platform
Michael Hamann
·
Publicado
2025-06-18
·
Atualizado
2025-08-16
·
CVE-2025-32430
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki Platform de 4.2-milestone-3 a 16.4.7
Versões do XWiki Platform de 16.5.0-rc-1 a 16.10.5
Versões do XWiki Platform de 17.0.0-rc-1 a 17.2.2
Descrição
A plataforma contém vulnerabilidades de cross-site scripting (XSS) refletido em dois modelos. Um atacante pode executar código JavaScript malicioso no contexto da sessão de uma vítima, levando-a a visitar uma URL manipulada. Isso permite que o atacante execute ações usando as permissões da vítima. O problema é explorável por meio de URLs como
/xwiki/bin/view/Main/?xpage=job status json&jobId=asdf&translationPrefix=<img src=1 onerror=alert(document.domain)> e /xwiki/bin/view/Main/?xpage=distribution&extensionId=%3Cimg src=x onerror=alert(document.domain)%3E&extensionVersionConstraint=%3Cimg src=x onerror=alert(document.domain)%3E.Recomendações
Versões do XWiki Platform anteriores a 16.4.8
Versões do XWiki Platform anteriores a 16.10.6
Versões do XWiki Platform anteriores a 17.3.0-rc-1
Aplique manualmente um patch no arquivo WAR com as alterações incluídas no patch original.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki Platform