XWiki Platform — это универсальная платформа вики. До версий 4.10.19, 15.5.4 и 15.10-rc-1 параметры расширений пользовательского интерфейса…
XWiki Platform — это универсальная платформа вики. До версий 4.10.19, 15.5.4 и 15.10-rc-1 параметры расширений пользовательского интерфейса всегда интерпретируются как код Velocity и выполняются с правами программирования. Любой пользователь с правом редактирования любого документа, например собственного профиля пользователя, может создавать расширения пользовательского интерфейса. Это позволяет удаленно выполнять код и, следовательно, влияет на конфиденциальность, целостность и доступность всей установки XWiki. Эта уязвимость была исправлена в XWiki 14.10.19, 15.5.4 и 15.9-RC1. Никаких известных обходных путей не существует.
Продукт не выполняет проверку авторизации при попытке субъекта получить доступ к ресурсу или выполнить действие.
https://cwe.mitre.org/data/definitions/862.html →Открыть в коллекции CWE →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/665.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| xwiki | * | Отслеживается |