Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las APIs en Velocity (CVE-2022-24897)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/05/2022
Última modificación:
06/07/2023

Descripción

Las APIs para evaluar contenido con Velocity es un paquete para APIs para evaluar contenido con Velocity. A partir de la versión 2.3 y versiones anteriores a 12.6.7, 12.10.3 y 13.0, los scripts de Velocity no están correctamente protegidos contra el uso de la API de archivos de Java para llevar a cabo operaciones de lectura o escritura en el sistema de archivos. Escribir un script de ataque en Velocity requiere los derechos de Script en XWiki por lo que no todos los usuarios pueden usarlo, y también requiere encontrar una API de XWiki que devuelva un Archivo. El problema ha sido parcheado en versiones 12.6.7, 12.10.3 y 13.0. No se presenta una medida de mitigación fácil para corregir esta vulnerabilidad, aparte de actualizar y tener cuidado cuando son dados derechos de Script

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 2.3 (incluyendo) 12.6.7 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 12.7 (incluyendo) 12.10.3 (excluyendo)