Vulnerabilidad en XWiki Platform (CVE-2023-50720)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/12/2023
Última modificación:
19/12/2023
Descripción
XWiki Platform es una plataforma wiki genérica. Antes de las versiones 14.10.15, 15.5.2 y 15.7-rc-1, la búsqueda basada en Solr en XWiki revela las direcciones de correo electrónico de los usuarios incluso cuando la ofuscación de direcciones de correo electrónico está habilitada. Para demostrar la vulnerabilidad, busque `objcontent:email*` usando la interfaz de búsqueda habitual de XWiki. Esto se solucionó en XWiki 14.10.15, 15.5.2 y 15.7RC1 al no indexar las propiedades de la dirección de correo electrónico cuando la ofuscación está habilitada. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 14.10.5 (excluyendo) | |
| cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 15.0 (incluyendo) | 15.5.2 (excluyendo) |
| cpe:2.3:a:xwiki:xwiki:15.6:-:*:*:*:*:*:* | ||
| cpe:2.3:a:xwiki:xwiki:15.6:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:xwiki:xwiki:15.7:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



