[TLP:CLEAR] XWiki opravuje 2 zranitelnosti
XWiki Platform verzemi 16.10.9, 17.5.0 a 17.4.2 a OIDC Authenticator pro XWiki verzí 2.18.2 opravují 2 zranitelnosti [1][2].
Neautentizovanému vzdálenému útočníkovi je kvůli neošetřenému a duplicitnímu vložení hodnoty orderField do částí select a order v dotazu Hibernate Query Language (HQL) umožněno vykonat HQL injection útok [1].
Zranitelnost se nachází v produktu XWiki ve verzích >= 4.3-milestone-1 AND <16.10.9.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Více informací:
- CVE-2025-52472 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 10. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečné kontrole oprávnění při vytváření autentizačních tokenů v modulu oidc-provider umožněno získat token pro libovolného uživatele, jehož profil může zobrazit, a následně se za něj přihlásit [2].
Zranitelnost se nachází v produktu XWiki OIDC ve verzích >= 2.17.1 AND <2.18.2.
CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Více informací:
- CVE-2025-49594 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-285: Improper Authorization at cwe.mitre.org
Zranitelnost byla veřejně oznámena 6. 10. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 10. 10. 2025.