Vulnerabilidad en el Rating Script Service en la API Ratings en XWiki Platform (CVE-2021-21380)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
23/03/2021
Última modificación:
24/03/2021
Descripción
XWiki Platform es una plataforma wiki genérica que ofrece servicios en tiempo de ejecución para aplicaciones creadas sobre ella. En las versiones afectadas de la plataforma XWiki (y solo aquellas con la API Ratings instalada), el Rating Script Service expone una API para llevar a cabo peticiones SQL sin escapar de los argumentos de búsqueda desde y dónde. Esto podría conllevar a una inyección de Script SQL con bastante facilidad para cualquier usuario que tenga derechos de Script en XWiki. El problema ha sido parcheado en XWiki versión 12.9RC1. La única solución alternativa además de actualizar XWiki sería desinstalar la API Ratings en XWiki desde el Extension Manager
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 6.4.1 (incluyendo) | 12.8 (incluyendo) |
| cpe:2.3:a:xwiki:xwiki:6.4:-:*:*:*:*:*:* | ||
| cpe:2.3:a:xwiki:xwiki:6.4:milestone3:*:*:*:*:*:* | ||
| cpe:2.3:a:xwiki:xwiki:6.4:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



