Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-53gx-j3p6-2rw9

Опубликовано: 01 дек. 2025
Источник: github
Github: Прошло ревью
CVSS4: 8.7

Описание

XWiki Jetty Package (XJetty) allows accessing any application file through URL

Impact

In an instance which is using the XWiki Jetty package (XJetty), a context is exposed to statically access any file located in the webapp/ folder.

It allows accessing files which might contains credentials, like http://myhots/webapps/xwiki/WEB-INF/xwiki.cfg, http://myhots/webapps/xwiki/WEB-INF/xwiki.properties or http://myhots/webapps/xwiki/WEB-INF/hibernate.cfg.xml.

Patches

This has been patched in 16.10.11, 17.4.4, 17.7.0.

Workarounds

The workaround is to modify the start_xwiki.sh script following https://github.com/xwiki/xwiki-platform/compare/8b68d8a70b43f25391b3ee48477d7eb71b95cf4b...99a04a0e2143583f5154a43e02174155da7e8e10.

For more information

If you have any questions or comments about this advisory:

Attribution

Vulnerability reported by Joseph Huber.

Пакеты

Наименование

org.xwiki.platform:xwiki-platform-tool-jetty-resources

maven
Затронутые версииВерсия исправления

>= 16.7.0, < 16.10.11

16.10.11

Наименование

org.xwiki.platform:xwiki-platform-tool-jetty-resources

maven
Затронутые версииВерсия исправления

>= 17.0.0-rc-1, < 17.4.4

17.4.4

Наименование

org.xwiki.platform:xwiki-platform-tool-jetty-resources

maven
Затронутые версииВерсия исправления

>= 17.5.0, < 17.7.0

17.7.0

EPSS

Процентиль: 17%
0.00053
Низкий

8.7 High

CVSS4

Дефекты

CWE-284

Связанные уязвимости

nvd
17 дней назад

XWiki is an open-source wiki software platform. From 16.7.0 to 16.10.11, 17.4.4, or 17.7.0, in an instance which is using the XWiki Jetty package (XJetty), a context is exposed to statically access any file located in the webapp/ folder. It allows accessing files which might contains credentials. Fixed in 16.10.11, 17.4.4, and 17.7.0.

CVSS3: 7.5
fstec
5 месяцев назад

Уязвимость пакета XWiki Jetty (XJetty) платформы создания совместных веб-приложений XWiki Platform XWiki, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 17%
0.00053
Низкий

8.7 High

CVSS4

Дефекты

CWE-284