Описание
XWiki is a generic wiki platform. It's possible to execute any SQL query in Oracle by using the function like DBMS_XMLGEN or DBMS_XMLQUERY. The XWiki query validator does not sanitize functions that would be used in a simple select and Hibernate allows using any native function in an HQL query. This vulnerability is fixed in 16.10.2, 16.4.7, and 15.10.16.
EPSS
Процентиль: 14%
0.00046
Низкий
Дефекты
CWE-89
Связанные уязвимости
github
6 дней назад
XWiki allows SQL injection in query endpoint of REST API with Oracle
CVSS3: 9.8
fstec
6 месяцев назад
Уязвимость функций DBMS_XMLGEN и DBMS_XMLQUERY платформы создания совместных веб-приложений XWiki Platform XWiki, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 14%
0.00046
Низкий
Дефекты
CWE-89