Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo AJAXPreview.jsp en Apache JSPWiki (CVE-2022-28730)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/08/2022
Última modificación:
10/08/2022

Descripción

Una petición cuidadosamente diseñada en el archivo AJAXPreview.jsp podría desencadenar una vulnerabilidad de tipo XSS en Apache JSPWiki, que podría permitir al atacante ejecutar javascript en el navegador de la víctima y conseguir información confidencial sobre la misma. Esta vulnerabilidad aprovecha la CVE-2021-40369, en la que el plugin de Denuncia renderiza peligrosamente las URLs suministradas por el usuario. Al volver a probar el CVE-2021-40369, parece que el parche estaba incompleto, ya que todavía era posible insertar entradas maliciosas por medio del plugin de Denuncia. Los usuarios de Apache JSPWiki deberían actualizar a la versión 2.11.3 o posterior

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:jspwiki:*:*:*:*:*:*:*:* 2.11.3 (excluyendo)


Referencias a soluciones, herramientas e información