Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XWiki Platform Security Parent POM (CVE-2022-31167)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2022
Última modificación:
14/09/2022

Descripción

XWiki Platform Security Parent POM contiene las APIs de seguridad para la plataforma XWiki, una plataforma wiki genérica. A partir de la versión 5.0 y anteriores a 12.10.11, 13.10.1 y 13.4.6, un error en la caché de seguridad almacena las reglas asociadas al documento Página1.Página2 y al espacio Página1.Página2 en la misma entrada de la caché. Eso significa que es posible sobrescribir los derechos de un espacio o un documento creando la página del espacio con el mismo nombre y comprobando primero el derecho del nuevo para que acaben en la caché de seguridad y sean usados también para el otro. El problema ha sido parcheado en XWiki versiones 12.10.11, 13.10.1 y 13.4.6. No se presentan mitigaciones conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 5.0 (incluyendo) 12.10.11 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 13.0 (incluyendo) 13.4.6 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 13.5 (incluyendo) 13.10.1 (excluyendo)