Vulnerabilidad en org.xwiki.commons:xwiki-commons-xml (CVE-2022-24898)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/04/2022
Última modificación:
10/05/2022
Descripción
org.xwiki.commons:xwiki-commons-xml es un módulo común usado por otros proyectos de primer nivel de XWiki. A partir de la versión 2.7 y versiones anteriores a 12.10.10, 13.4.4 y 13.8-rc-1, es posible que un script acceda a cualquier archivo que acceda al usuario que ejecuta el servidor de aplicaciones XWiki con XML External Entity Injection mediante el servicio de script XML. El problema ha sido parcheado en versiones 12.10.10, 13.4.4 y 13.8-rc-1. No se presenta una medida de mitigación fácil para arreglar esta vulnerabilidad, aparte de actualizar y tener cuidado cuando son dados derechos de Script
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* | 2.7 (incluyendo) | 12.10.10 (excluyendo) |
| cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* | 13.0 (incluyendo) | 13.4.4 (excluyendo) |
| cpe:2.3:a:xwiki:commons:*:*:*:*:*:*:*:* | 13.5 (incluyendo) | 13.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



