HIGH🇬🇧 English

CVE-2026-28811

Apache JSPWiki: ujawnianie informacji przez komunikaty debugowania

CVSS 7.5pub. 2026-07-30upd. 2026-08-05

Apache JSPWiki w wersjach do 2.12.3 włącznie ujawnia zbędne informacje poprzez komunikaty debugowania. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne pozyskanie wrażliwych danych systemowych.

Pokaż oryginał (EN)

Debug Messages Revealing Unnecessary Information in Apache JSPWiki up to 2.12.3. Users are recommended to upgrade to version 2.12.4, which fixes this issue.

🤖 Analiza AI
Jak działa

Aplikacja Apache JSPWiki generuje komunikaty debugowania zawierające nadmiarowe informacje, które są dostępne dla zewnętrznych użytkowników bez potrzeby uwierzytelnienia. Zgodnie z CWE-1295 (Debug Messages Revealing Unnecessary Information), tego typu informacje mogą ujawniać szczegóły dotyczące wewnętrznej struktury aplikacji, konfiguracji lub środowiska uruchomieniowego. Atakujący może wykorzystać te dane do dalszego rozpoznania środowiska i planowania kolejnych etapów ataku.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie uzyskać dostęp do wrażliwych informacji ujawnianych przez komunikaty debugowania, co może ułatwić przeprowadzenie dalszych ataków ukierunkowanych na infrastrukturę.

Mitygacja

Należy zaktualizować Apache JSPWiki do wersji 2.12.4, która eliminuje tę podatność. Aktualizacja jest dostępna u producenta zgodnie z referencjami projektu Apache.

Kogo dotyczy

Apache JSPWiki w wersjach do 2.12.3 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Apache Jspwiki

    APP
    Apache
    < 2.12.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-28812CRITICAL9.8PL ✓ten sam produkt

Apache JSPWiki: Podszywanie się pod użytkownika przez brak kontroli w UserManager

CVE-2021-44140CRITICAL9.1PL ✓ten sam produkt

Apache JSPWiki — zdalne usuwanie plików przez spreparowane żądanie HTTP

CVE-2026-28814HIGH7.5PL ✓ten sam produkt

Apache JSPWiki — nieautoryzowane renderowanie Wiki Markup ujawnia dane

CVE-2026-28813HIGH8.8PL ✓ten sam produkt

Apache JSPWiki – JSON Hijacking prowadzący do podatności CSRF

CVE-2025-24853HIGH7.5ten sam produkt

A carefully crafted request when creating a header link using the wiki markup syntax, which could allow the a...