[TLP:CLEAR] XWiki opravuje 1 zranitelnost

XWiki verzí 8.6.5 opravuje vysoce závažnou zranitelnost v JIRA Macro rozšíření [1][2].

XWiki - data leak (CVE-2025-31487 ) CVSS 7.7 (High)

Autentizovanému vzdálenému útočníkovi je umožněno zneužít JIRA Makro v XWiki k načtení interního souboru na serveru prostřednictvím podvržené URL, která vrací XML s DOCTYPE odkazujícím na lokální soubor, jehož obsah se zobrazuje v polích "summary" nebo "description" [1].

Zranitelnost se nachází v produktu JIRA Macro ve verzích >=4.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 3. 4. 2025.


Za CESNET-CERTS Michaela Jarošová dne 7. 4. 2025.

CESNET CERTS Logo