Vulnerabilidad en XWiki Platform Mentions UI (CVE-2022-36098)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/09/2022
Última modificación:
13/09/2022
Descripción
XWiki Platform Mentions UI es una Interfaz de Usuario para mencionar usuarios en contenido wiki para XWiki Platform, una plataforma wiki genérica. A partir de la versión 12.5-rc-1 y anteriores a 13.10.6 y 14.4, es posible almacenar Javascript o scripts maravillosos en un campo de mención, ancla de macro o referencia. El código almacenado es ejecutado por cualquiera que visite la página con la mención. Este problema ha sido parcheado en XWiki versiones 14.4 y 13.10.6. Como mitigación, puede actualizarse "XWiki.Mentions.MentionsMacro" y editar el campo "Macro code" del XObject "XWiki.WikiMacroClass"
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 12.5 (incluyendo) | 13.10.6 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/xwiki/xwiki-platform/commit/4032dc896857597efd169966dc9e2752a9fdd459#diff-4fe22885f772e47d3561a05348f73921669ec12d4413b220383b73c7ae484bc4R608-R610
- https://github.com/xwiki/xwiki-platform/commit/4f290d87a8355e967378a1ed6aee23a06ba162eb
- https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-c5v8-2q4r-5w9v
- https://jira.xwiki.org/browse/XWIKI-19752