Vulnerabilidad en XWiki (CVE-2024-26138)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/02/2024
Última modificación:
05/02/2025
Descripción
La aplicación de licencia XWiki, que administra y aplica licencias de aplicaciones para extensiones pagas, incluye el documento `Licenses.Code.LicenseJSON` que proporciona información a los administradores sobre las licencias activas. Este documento es público y por lo tanto expone públicamente esta información. La información incluye la identificación de la instancia, así como el nombre, apellido y correo electrónico del propietario de la licencia. Esta es una filtración de información que no debería ser pública. La identificación de la instancia permite asociar datos sobre las instalaciones activas con la instancia concreta de XWiki. Las instalaciones activas garantizan que "no hay forma de encontrar quién tiene un UUID determinado" (refiriéndose a la identificación de la instancia). Además, la información sobre quién es el propietario de la licencia y la información sobre las licencias obtenidas se puede utilizar para ataques de phishing dirigidos. Además, aunque la información del usuario normalmente es pública, es posible que las direcciones de correo electrónico solo se muestren ofuscadas, según la configuración. Esto se ha solucionado en Licencias de aplicaciones 1.24.2. No se conocen workarounds aparte de la actualización.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:application_licensing:*:*:*:*:*:xwiki:*:* | 1.0 (incluyendo) | 1.24.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://extensions.xwiki.org/xwiki/bin/view/Extension/Active%20Installs%202%20API
- https://github.com/xwikisas/application-licensing/commit/d168fb88fc0d121bf95e769ea21c55c00bebe5a6
- https://github.com/xwikisas/application-licensing/security/advisories/GHSA-4hfp-m9gv-m753
- https://extensions.xwiki.org/xwiki/bin/view/Extension/Active%20Installs%202%20API
- https://github.com/xwikisas/application-licensing/commit/d168fb88fc0d121bf95e769ea21c55c00bebe5a6
- https://github.com/xwikisas/application-licensing/security/advisories/GHSA-4hfp-m9gv-m753