Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en org.xwiki.commons:xwiki-commons-xml (CVE-2022-24898)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/04/2022
Última modificación:
10/05/2022

Descripción

org.xwiki.commons:xwiki-commons-xml es un módulo común usado por otros proyectos de primer nivel de XWiki. A partir de la versión 2.7 y versiones anteriores a 12.10.10, 13.4.4 y 13.8-rc-1, es posible que un script acceda a cualquier archivo que acceda al usuario que ejecuta el servidor de aplicaciones XWiki con XML External Entity Injection mediante el servicio de script XML. El problema ha sido parcheado en versiones 12.10.10, 13.4.4 y 13.8-rc-1. No se presenta una medida de mitigación fácil para arreglar esta vulnerabilidad, aparte de actualizar y tener cuidado cuando son dados derechos de Script

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* 2.7 (incluyendo) 12.10.10 (excluyendo)
cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* 13.0 (incluyendo) 13.4.4 (excluyendo)
cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* 13.5 (incluyendo) 13.8 (excluyendo)