Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-rf8j-q39g-7xfm

Опубликовано: 20 июн. 2023
Источник: github
Github: Прошло ревью
CVSS3: 9.9

Описание

XWiki Platform vulnerable to privilege escalation (PR) from account through like LiveTableResults

Impact

Any logged in user can add dangerous content in their first name field and see it executed with programming rights. Leading to rights escalation.

Patches

The vulnerability has been fixed on XWiki 14.4.8, 14.10.6, and 15.1.

Workarounds

The vulnerability can be fixed by applying this patch.

On versions before 13.4-rc-1, the fix needs to be applied on XWiki.Like.Code.LiveTableResultPage.

References

For more information

If you have any questions or comments about this advisory:

Пакеты

Наименование

org.xwiki.platform:xwiki-platform-like-ui

maven
Затронутые версииВерсия исправления

>= 12.9-rc-1, < 14.4.8

14.4.8

Наименование

org.xwiki.platform:xwiki-platform-like-ui

maven
Затронутые версииВерсия исправления

>= 14.5, < 14.10.6

14.10.6

Наименование

org.xwiki.platform:xwiki-platform-like-ui

maven
Затронутые версииВерсия исправления

>= 15.0-rc-1, < 15.1

15.1

EPSS

Процентиль: 75%
0.00907
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-94
CWE-95

Связанные уязвимости

CVSS3: 9.9
nvd
больше 2 лет назад

XWiki Platform is a generic wiki platform. Starting in version 12.9-rc-1 and prior to versions 14.4.8, 14.10.6, and 15.1, any logged in user can add dangerous content in their first name field and see it executed with programming rights. Leading to rights escalation. The vulnerability has been fixed on XWiki 14.4.8, 14.10.6, and 15.1. As a workaround, one may apply the patch manually.

CVSS3: 8.8
fstec
больше 2 лет назад

Уязвимость платформы создания совместных веб-приложений XWiki Platform XWiki , связанная с непринятием мер по нейтрализации инструкций в динамически исполняемом коде, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 75%
0.00907
Низкий

9.9 Critical

CVSS3

Дефекты

CWE-94
CWE-95