Vulnerabilidad en JIRA de XWiki (CVE-2025-31487)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
03/04/2025
Última modificación:
07/04/2025
Descripción
La extensión JIRA de XWiki proporciona varios puntos de integración entre XWiki y JIRA (macros, interfaz de usuario, complemento CKEditor). Si la macro de JIRA está instalada, cualquier usuario de XWiki que haya iniciado sesión podría editar la página wiki de su perfil y usarla, especificando una URL falsa de JIRA que devuelve un XML con un DOCTYPE que apunta a un archivo local en el servidor de XWiki y muestra el contenido de dicho archivo en uno de los campos de JIRA devueltos (como el resumen o la descripción, por ejemplo). Esta vulnerabilidad se ha corregido en la extensión JIRA v8.6.5.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA



