Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XWiki Platform (CVE-2024-31982)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/04/2024
Última modificación:
21/01/2025

Descripción

XWiki Platform es una plataforma wiki genérica. A partir de la versión 2.4-milestone-1 y anteriores a las versiones 4.10.20, 15.5.4 y 15.10-rc-1, la búsqueda en la base de datos de XWiki permite la ejecución remota de código a través del texto de búsqueda. Esto permite la ejecución remota de código para cualquier visitante de un wiki público o usuario de un wiki cerrado, ya que la búsqueda en la base de datos es accesible de forma predeterminada para todos los usuarios. Esto afecta la confidencialidad, integridad y disponibilidad de toda la instalación de XWiki. Esta vulnerabilidad ha sido parcheada en XWiki 14.10.20, 15.5.4 y 15.10RC1. Como workaround, se puede aplicar manualmente el parche a la página "Main.DatabaseSearch". Como workaround, a menos que los usuarios utilicen explícitamente la búsqueda en la base de datos, esta página se puede eliminar ya que no es la interfaz de búsqueda predeterminada de XWiki.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 2.4 (incluyendo) 14.10.20 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 15.0 (incluyendo) 15.5.4 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 15.6 (incluyendo) 15.10 (excluyendo)