[TLP:CLEAR] XWiki opravuje 1 zranitelnost
XWiki verzí 8.6.5 opravuje vysoce závažnou zranitelnost v JIRA Macro rozšíření [1][2].
Autentizovanému vzdálenému útočníkovi je umožněno zneužít JIRA Makro v XWiki k načtení interního souboru na serveru prostřednictvím podvržené URL, která vrací XML s DOCTYPE odkazujícím na lokální soubor, jehož obsah se zobrazuje v polích "summary" nebo "description" [1].
Zranitelnost se nachází v produktu JIRA Macro ve verzích >=4.2.
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Více informací:
- CVE-2025-31487 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-611: Improper Restriction of XML External Entity Reference at cwe.mitre.org
Zranitelnost byla veřejně oznámena 3. 4. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 7. 4. 2025.