V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-36468
CVE
Высокий

XWiki Platform — это универсальная платформа вики, предлагающая службы времени выполнения для приложений, построенных на ее основе. Когда у…

CVSS
8.8
Высокий
EPSS
0.02
p72
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

XWiki Platform — это универсальная платформа вики, предлагающая службы времени выполнения для приложений, построенных на ее основе. Когда установка XWiki обновляется и это обновление содержит исправление ошибки в документе, просто добавляется новая версия этого документа. В некоторых случаях все еще возможно использовать уязвимость, которая была исправлена в новой версии. Серьезность этого зависит от исправленной уязвимости, для целей этого уведомления возьмите CVE-2022-36100/GHSA-2g5c-228j-p52x в качестве примера — ее легко использовать, имея только права просмотра, и она является критической. Когда XWiki обновляется с версии до исправления (например, 14.3) до версии, включающей исправление (например, 14.4), уязвимость все еще можно воспроизвести, добавив `rev=1.1` к URL-адресу, используемому в шагах воспроизведения, поэтому удаленное выполнение кода возможно даже после обновления. Следовательно, это влияет на конфиденциальность, целостность и доступность всей установки XWiki. Эта уязвимость также затрагивает вручную добавленные макросы сценариев, которые содержали уязвимости безопасности, которые были позже исправлены путем изменения макроса сценария без удаления версий с уязвимостью безопасности из истории. Эта уязвимость не затрагивает свежеустановленные версии XWiki. Кроме того, эта уязвимость не затрагивает контент, который загружается только из текущей версии документа, например код макросов вики или расширений пользовательского интерфейса. Эта уязвимость была исправлена в XWiki 14.10.7 и 15.2RC1 путем принудительного выполнения старых версий в ограниченном режиме, который отключает все макросы сценариев. В качестве обходного пути администраторы могут вручную удалить старые версии затронутых документов. Скрипт можно использовать для идентификации всех установленных документов и удаления истории для них. Однако эта уязвимость также может затрагивать код, добавленный вручную и позже исправленный, поэтому легко пропустить документы.

Теги · CWE
CWE-459
Затронутые продукты
Xwiki 2.0–14.10.7Xwiki
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.016 · p72
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
xwiki*Отслеживается
Источники данных
CVE
Связанные уязвимости