Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OAuth (CVE-2023-45144)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/10/2023
Última modificación:
20/10/2023

Descripción

com.xwiki.identity-oauth:identity-oauth-ui es un paquete para ayudar a crear identidades y proveedores de servicios basados en autorizaciones OAuth. Cuando un usuario inicia sesión a través del método OAuth, los parámetros de identidadOAuth enviados en la solicitud GET son vulnerables a Cross-Site Scripting (XSS) y a la inyección de XWiki syntax. Esto permite la ejecución remota de código a través de la macro groovy y, por lo tanto, afecta la confidencialidad, integridad y disponibilidad de toda la instalación de XWiki. El problema se solucionó en Identity OAuth versión 1.6. No se conocen workarounds para esta vulnerabilidad y se recomienda a los usuarios que actualicen.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xwiki:oauth_identity:*:*:*:*:*:*:*:* 1.0 (incluyendo) 1.6 (excluyendo)