Apache JSPWiki w wersjach do 2.12.3 włącznie ujawnia zbędne informacje poprzez komunikaty debugowania. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne pozyskanie wrażliwych danych systemowych.
▸ Pokaż oryginał (EN)
Debug Messages Revealing Unnecessary Information in Apache JSPWiki up to 2.12.3. Users are recommended to upgrade to version 2.12.4, which fixes this issue.
Aplikacja Apache JSPWiki generuje komunikaty debugowania zawierające nadmiarowe informacje, które są dostępne dla zewnętrznych użytkowników bez potrzeby uwierzytelnienia. Zgodnie z CWE-1295 (Debug Messages Revealing Unnecessary Information), tego typu informacje mogą ujawniać szczegóły dotyczące wewnętrznej struktury aplikacji, konfiguracji lub środowiska uruchomieniowego. Atakujący może wykorzystać te dane do dalszego rozpoznania środowiska i planowania kolejnych etapów ataku.
Atakujący bez żadnego uwierzytelnienia może zdalnie uzyskać dostęp do wrażliwych informacji ujawnianych przez komunikaty debugowania, co może ułatwić przeprowadzenie dalszych ataków ukierunkowanych na infrastrukturę.
Należy zaktualizować Apache JSPWiki do wersji 2.12.4, która eliminuje tę podatność. Aktualizacja jest dostępna u producenta zgodnie z referencjami projektu Apache.
Apache JSPWiki w wersjach do 2.12.3 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NApache Jspwiki
APPApache< 2.12.4
Powiązane podatności
Apache JSPWiki: Podszywanie się pod użytkownika przez brak kontroli w UserManager
Apache JSPWiki — zdalne usuwanie plików przez spreparowane żądanie HTTP
Apache JSPWiki — nieautoryzowane renderowanie Wiki Markup ujawnia dane
Apache JSPWiki – JSON Hijacking prowadzący do podatności CSRF
A carefully crafted request when creating a header link using the wiki markup syntax, which could allow the a...