Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la plataforma Xwiki (CVE-2022-24821)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2022
Última modificación:
15/04/2022

Descripción

La plataforma XWiki es una plataforma wiki genérica que ofrece servicios de tiempo de ejecución para aplicaciones construidas sobre ella. Los usuarios simples pueden crear SSX/JSX globales sin derechos específicos: en teoría, sólo los usuarios con derechos de programación deberían poder crear SSX o JSX que sean ejecutados en cualquier lugar de un wiki. Pero un error permite que cualquiera con derechos de edición pueda crearlos. Este problema ha sido parcheado en XWiki versiones 13.10-rc-1, 12.10.11 y 13.4.6. No se presenta una mitigación fácil para este problema, los administradores deben actualizar su wiki

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.10.11 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 13.4.0 (incluyendo) 13.4.6 (excluyendo)
cpe:2.3:a:xwiki:xwiki:13.10:-:*:*:*:*:*:*