XWiki Platform — это универсальная вики-платформа. Ранее версии 15.10.14, 16.4.6 и 16.10.0-rc-1 защищённые страницы отображались при запрос…
XWiki Platform — это универсальная вики-платформа. Ранее версии 15.10.14, 16.4.6 и 16.10.0-rc-1 защищённые страницы отображались при запросе REST-эндпоинтов /rest/wikis/[wikiName]/pages, даже если у пользователя не было прав на их просмотр. Это особенно верно, если вся вики-защита установлена с помощью "Запретить незарегистрированному пользователю просмотр страниц": эндпоинт всё равно отображал страницы вики, хотя только для основной вики. Проблема была исправлена в версиях XWiki 15.10.14, 16.4.6, 16.10.0RC1. В этих версиях эндпоинт всё равно может быть запрошен, но результат фильтруется на основе прав на страницы.
Продукт делает ресурсы доступными ненадёжным сторонам в случаях, когда эти ресурсы предназначены исключительно для использования самим продуктом.
https://cwe.mitre.org/data/definitions/402.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| xwiki | * | Отслеживается |