XWiki 平台:一旦删除保存密码的 xobject,密码哈希可能会被 diff 泄露 (CVE-2024-31464)

admin 2024-05-13 01:06:47 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
XWiki 平台:一旦删除保存密码的 xobject,密码哈希可能会被 diff 泄露 (CVE-2024-31464)

CVE编号

CVE-2024-31464

利用情况

暂无

补丁情况

N/A

披露时间

2024-04-11
漏洞描述
XWiki Platform是一个通用的wiki平台。从版本5.0-rc-1开始,在版本14.10.19、15.5.4和15.9-rc-1之前,可以通过使用历史记录的diff功能访问密码的哈希值,每当存储密码的对象被删除时。利用该漏洞,黑客可以在具有编辑用户页面权限的情况下访问用户的哈希密码。在XWiki的默认权限体系中,该漏洞通常会在用户个人资料上得到预防,除非是拥有管理员权限的用户。请注意,该漏洞还会影响到任何可能使用存储在xobjects中的密码的扩展:对于这些用例,取决于这些页面的权限。目前无法100%确定该漏洞是否被利用,因为具有足够权限的黑客可以在回滚删除后删除包含xobject的修订版本。但是,此操作需要目标页面上的高权限(管理员权限)。在历史记录中包含已删除对象的用户密码xobject的页面应被视为存在风险,并且密码应在那里更改。另一个减轻措施是,管理员应确保用户页面受到适当保护:编辑权限不应允许其他用户除了管理员和资料所有者。对于拥有特权用户来说,除了升级XWiki外,几乎没有其他可行的解决方案。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/xwiki/xwiki-platform/commit/9075668a4135cce114ef2a4b72eba3...
https://github.com/xwiki/xwiki-platform/commit/955fb097e02a2a7153f527522ee9ee...
https://github.com/xwiki/xwiki-platform/commit/f1eaec1e512220fabd970d053c627e...
https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-v782-xr4w-3vqx
https://jira.xwiki.org/browse/XWIKI-19948
CVSS3评分 6.8
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 高
  • 影响范围 已更改
  • 用户交互 无
  • 可用性 无
  • 保密性 高
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0