MEDIUM 5.5 Maven
Missing authorization in xwiki-platform
GHSA-2jhm-qp48-hv5j · CVE-2022-23621
Published · Modified
Description
Impact
Any user with SCRIPT right (EDIT right before XWiki 7.4) can read any file located in the XWiki WAR (for example xwiki.cfg and xwiki.properties) through XWiki#invokeServletAndReturnAsString:
$xwiki.invokeServletAndReturnAsString("/WEB-INF/xwiki.cfg")
Patches
It has been patched in XWiki versions 12.10.9, 13.4.3 and 13.7-rc-1.
Workarounds
The only workaround is to give SCRIPT right only to trusted users.
References
https://jira.xwiki.org/browse/XWIKI-18870
For more information
If you have any questions or comments about this advisory:
- Open an issue in Jira XWiki
- Email us at our security mailing list
References
- WEB https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-2jhm-qp48-hv5j
- ADVISORY https://nvd.nist.gov/vuln/detail/CVE-2022-23621
- WEB https://github.com/xwiki/xwiki-platform/commit/df8bd49b5a4d87a427002c6535fb5b1746ff117a
- PACKAGE https://github.com/xwiki/xwiki-platform
- WEB https://jira.xwiki.org/browse/XWIKI-18870
Ready to move
Start Securing
Free, no credit card | First findings in minutes