Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XWiki Platform Old Core (CVE-2022-31166)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2022
Última modificación:
13/09/2022

Descripción

XWiki Platform Old Core es un paquete central para XWiki Platform, una plataforma wiki genérica. A partir de las versiones 11.3.7, 11.0.3 y 12.0RC1, es posible explotar un error en la resolución de grupos de XWikiRights para obtener una escalada de privilegios. Más específicamente, la edición de un derecho con el editor de objetos conlleva a una adición de un valor vacío suplementario a los grupos que luego es resuelto como una referencia a la página XWiki.WebHome. Añadiendo un XWikiGroup xobject a esa página entonces es transformada en un grupo, cualquier usuario puesto en ese grupo obtendría entonces los privilegios relacionados con el derecho editado. Ten en cuenta que este problema de seguridad es mitigado normalmente por el hecho de que XWiki.WebHome (y el espacio XWiki en general) debería estar protegido por defecto para los derechos de edición. El problema ha sido parcheado en XWiki versiones 13.10.4 y 14.2RC1 para no considerar más valores vacíos en XWikiRights. Es posible mitigar el problema al establecer los derechos apropiados en la página XWiki.WebHome para evitar que los usuarios la editen

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 11.3.7 (incluyendo) 13.10.4 (excluyendo)
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14.2 (excluyendo)