Makro Full Calendar w XWiki wyświetla obiekty z wiki na kalendarzu. Przed wersją 2.4.6 użytkownicy z prawami do przeglądania strony Calendar.JSONService (łącznie z użytkownikami anonimowymi) mogą wykorzystać podatność wycieku danych, uzyskując dostęp do informacji z bazy danych, z wyjątkiem haseł. Problem został naprawiony w wersji 2.4.6.
▸ Pokaż oryginał (EN)
XWiki Full Calendar Macro displays objects from the wiki on the calendar. Prior to version 2.4.6, users with the rights to view the Calendar.JSONService page (including guest users) can exploit the data leak vulnerability by accessing database info, with the exception of passwords. This issue has been patched in version 2.4.6.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NXwiki Full Calendar Macro
APPXwiki< 2.4.6
Powiązane podatności
SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
RCE przez XWiki syntax injection w parametrze classes makra Panel
XWiki Pro Macros: RCE przez brak escapowania parametru width w makro column
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)