[TLP:CLEAR] XWiki opravuje 5 zranitelností

XWiki opravuje 5 zranitelností, z toho 3 kritické. Opravy můžete nalézt v odkazech u jednotlivých zranitelností.

XWiki - (CVE-2024-38369) CVSS 9.9 (Critical)

Autentizovanému vzdálenému útočníkovi je umožněno vydávat se za autora obsahu, který použil makro 'include' [1].

Zranitelnost se nachází v produktu xwiki-platform ve verzích >=1.5-milestone-2 AND <15.0-rc-1.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 24. 6. 2024.

XWiki - (CVE-2024-37901) CVSS 9.9 (Critical)

Autentizovanému vzdálenému útočníkovi s právem editace na libovolné stránce je umožněno provést libovolné vzdálené spuštění kódu přidáním instancí 'XWiki.SearchSuggestConfig' a 'XWiki.SearchSuggestSourceClass' do svého uživatelského profilu nebo jiné stránky [2].

Zranitelnost se nachází v produktu xwiki-platform ve verzích (>=15.6-rc-1 AND <15.10.2) OR (>=15.0-rc-1 AND <15.5.5) OR (>=9.2-rc-1 AND <14.10.21).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 31. 7. 2024.

XWiki - (CVE-2024-41947) CVSS 9.0 (Critical)

Autentizovanému vzdálenému útočníkovi je umožněno spustit fragmenty JavaScriptu na straně druhého uživatele [3].

Zranitelnost se nachází v produktu xwiki-platform ve verzích (>=11.8-rc-1 AND <15.10.8) OR (>=16.0.0-rc-1 AND <16.3.0-rc-1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 31. 7. 2024.

XWiki - (CVE-2024-37900) CVSS 6.4 (Medium)

Autentizovanému vzdálenému útočníkovi je umožněno spustit škodlivý JavaScriptový kód [4].

Zranitelnost se nachází v produktu xwiki-platform ve verzích (>=4.2-milestone-3 AND <14.10.21) OR (>=15.0-rc-1 AND <15.5.5) OR (>=15.6-rc-1 AND <15.10.6) OR (>=16.0.0-rc-1 AND <16.0.0).

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 31. 7. 2024.

XWiki - (CVE-2024-37898) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi s právem prohlížet, ale ne upravovat stránku v XWiki je umožněno stránku smazat a nahradit ji novým obsahem [5].

Zranitelnost se nachází v produktu xwiki-platform ve verzích (>=13.10.4 AND <14.0-rc-1) OR (>=14.2 AND <14.10.21) OR (>=15.0 AND <15.5.5) OR (>=15.6-rc-1 AND <15.10.6).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 31. 7. 2024.


Publikovala Michaela Mačalíková dne 5. 8. 2024.

CESNET CERTS Logo