CVE-2023-29512

XWiki Platform sérülékenysége
Angol cím: XWiki Platform vulnerability

Publikálás dátuma: 2023.04.19.
Utolsó módosítás dátuma: 2023.04.19.


Leírás

Befecskendezés: A program nem, vagy helytelenül semlegesíti azokat az elemeket a bemenetből, melyek módosíthatják hogyan parszolja, vagy inerpretálja a parancsot, vagy az adatstruktúrát amikor azt a következő komponensnek adja át.

Leírás forrása: CWE-74


Elemzés leírás

Eredeti nyelven: XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Any user with edit rights on a page (e.g., it’s own user page), can execute arbitrary Groovy, Python or Velocity code in XWiki leading to full access to the XWiki installation. The root cause is improper escaping of the information loaded from attachments in `imported.vm`, `importinline.vm`, and `packagelist.vm`. This page is installed by default. This vulnerability has been patched in XWiki 15.0-rc-1, 14.10.1, 14.4.8, and 13.10.11. Users are advised to upgrade. There are no known workarounds for this vulnerability.

Elemzés leírás forrása: CVE-2023-29512


Hatás

CVSS3.1 Súlyosság és Metrika

Alap pontszám: 9.9 (Kritikus)
Vektor: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Hatás pontszáma: 6
Kihasználhatóság pontszáma: 3.1


Támadás Vektora (AV): Hálózat
Támadás komplexitása (AC): Alacsony
Jogosultság Szükséges (PR): Alacsony
Felhasználói Interakció (UI): Nincs
Hatókör (S): Változott
Bizalmasság Hatása (C): Magas
Sértetlenség Hatása (I): Magas
Rendelkezésre állás Hatása (A): Alacsony

Sérülékeny szoftverek

XWiki 15.0-rc-1, 14.10.1, 14.4.8, 13.10.11 előtti verziók


Legfrissebb sérülékenységek
CVE-2024-47076 – CUPS bemenet ellenőrzés sérülékenysége
CVE-2024-28990 – SolarWinds Access Rights Manager hard-coded credential sérülékenysége
CVE-2024-28991 – SolarWinds Access Rights RCE sérülékenysége
CVE-2024-8190 – Ivanti Cloud Services Appliance sérülékenysége
CVE-2024-43461 – Windows MSHTML Platform sérülékenysége
CVE-2024-41874 – Adobe ColdFusion sérülékenysége
CVE-2024-45112 – Adobe Acrobat és Reader sérülékenysége
CVE-2024-41869 – Adobe Acrobat és Reader sérülékenysége
CVE-2024-38226 – Microsoft Publisher sérülékenysége
CVE-2024-43491 – Microsoft Windows Update sérülékenysége
Tovább a sérülékenységekhez »