Vulnerabilidad en XWiki Platform (CVE-2022-36095)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
08/09/2022
Última modificación:
15/09/2022
Descripción
XWiki Platform es una plataforma wiki genérica. En versiones anteriores a 13.10.5 y 14.3, era posible llevar a cabo un ataque de tipo Cross-Site Request Forgery (CSRF) para agregar o eliminar etiquetas en las páginas de XWiki. El problema ha sido parcheado en XWiki versiones 13.10.5 y 14.3. Como mitigación, uno puede modificar localmente la plantilla "documentTags.vm" en el sistema de archivos de uno, para aplicar los cambios expuestos allí
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 2.3 (incluyendo) | 13.10.6 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14.3 (excluyendo) |
cpe:2.3:a:xwiki:xwiki:2.0:milestone2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página