Vulnerabilidad en el formulario de restablecimiento de contraseña en la plataforma Xwiki (CVE-2021-32731)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/07/2021
Última modificación:
25/10/2022
Descripción
Una plataforma XWiki es una plataforma wiki genérica que ofrece servicios en tiempo de ejecución para las aplicaciones construidas sobre ella. Entre (e incluyendo) versiones 13.1RC1 y 13.1, el formulario de restablecimiento de contraseña revela la dirección de correo electrónico de los usuarios con sólo dar su nombre de usuario. El problema ha sido parcheado en XWiki versión 13.2RC1. Como solución, es posible modificar manualmente la plantilla "resetpasswordinline.vm" para llevar a cabo los cambios realizados para mitigar la vulnerabilidad
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:13.1:-:*:*:*:*:*:* | ||
cpe:2.3:a:xwiki:xwiki:13.1:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página