Vulnerabilidad en XWiki Platform (CVE-2024-31982)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/04/2024
Última modificación:
21/01/2025
Descripción
XWiki Platform es una plataforma wiki genérica. A partir de la versión 2.4-milestone-1 y anteriores a las versiones 4.10.20, 15.5.4 y 15.10-rc-1, la búsqueda en la base de datos de XWiki permite la ejecución remota de código a través del texto de búsqueda. Esto permite la ejecución remota de código para cualquier visitante de un wiki público o usuario de un wiki cerrado, ya que la búsqueda en la base de datos es accesible de forma predeterminada para todos los usuarios. Esto afecta la confidencialidad, integridad y disponibilidad de toda la instalación de XWiki. Esta vulnerabilidad ha sido parcheada en XWiki 14.10.20, 15.5.4 y 15.10RC1. Como workaround, se puede aplicar manualmente el parche a la página "Main.DatabaseSearch". Como workaround, a menos que los usuarios utilicen explícitamente la búsqueda en la base de datos, esta página se puede eliminar ya que no es la interfaz de búsqueda predeterminada de XWiki.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 2.4 (incluyendo) | 14.10.20 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 15.0 (incluyendo) | 15.5.4 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 15.6 (incluyendo) | 15.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/xwiki/xwiki-platform/commit/3c9e4bb04286de94ad24854026a09fa967538e31
- https://github.com/xwiki/xwiki-platform/commit/459e968be8740c8abc2a168196ce21e5ba93cfb8
- https://github.com/xwiki/xwiki-platform/commit/95bdd6cc6298acdf7f8f21298d40eeb8390a8565
- https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-2858-8cfx-69m9
- https://jira.xwiki.org/browse/XWIKI-21472
- https://www.vicarius.io/vsociety/posts/xwiki-rce-cve-2024-31982
- https://github.com/xwiki/xwiki-platform/commit/3c9e4bb04286de94ad24854026a09fa967538e31
- https://github.com/xwiki/xwiki-platform/commit/459e968be8740c8abc2a168196ce21e5ba93cfb8
- https://github.com/xwiki/xwiki-platform/commit/95bdd6cc6298acdf7f8f21298d40eeb8390a8565
- https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-2858-8cfx-69m9
- https://jira.xwiki.org/browse/XWIKI-21472
- https://www.vicarius.io/vsociety/posts/xwiki-rce-cve-2024-31982