Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el formulario de restablecimiento de contraseña en la plataforma Xwiki (CVE-2021-32731)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/07/2021
Última modificación:
25/10/2022

Descripción

Una plataforma XWiki es una plataforma wiki genérica que ofrece servicios en tiempo de ejecución para las aplicaciones construidas sobre ella. Entre (e incluyendo) versiones 13.1RC1 y 13.1, el formulario de restablecimiento de contraseña revela la dirección de correo electrónico de los usuarios con sólo dar su nombre de usuario. El problema ha sido parcheado en XWiki versión 13.2RC1. Como solución, es posible modificar manualmente la plantilla "resetpasswordinline.vm" para llevar a cabo los cambios realizados para mitigar la vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:13.1:-:*:*:*:*:*:*
cpe:2.3:a:xwiki:xwiki:13.1:rc1:*:*:*:*:*:*