HIGH🇬🇧 English

CVE-2026-28813

Apache JSPWiki – JSON Hijacking prowadzący do podatności CSRF

CVSS 8.8pub. 2026-07-30upd. 2026-08-05

Apache JSPWiki w wersjach do 2.12.3 jest podatny na atak JSON Hijacking, który umożliwia przeprowadzenie ataków Cross-Site Request Forgery (CSRF). Podatność ta może pozwolić atakującemu na wykonywanie nieautoryzowanych działań w imieniu zalogowanego użytkownika.

Pokaż oryginał (EN)

Apache JSPWiki, up to 2.12.3, is vulnerable to JSON Hijacking, which leads to csrf vulnerabilities. Users are recommended to upgrade to version 2.12.4, which fixes this issue.

🤖 Analiza AI
Jak działa

JSON Hijacking polega na tym, że atakujący jest w stanie odczytać dane JSON zwracane przez aplikację poprzez osadzenie odpowiedniego żądania w kontrolowanej przez siebie stronie, którą odwiedza zalogowana ofiara. Brak odpowiednich zabezpieczeń CSRF w Apache JSPWiki sprawia, że mechanizm ten może być wykorzystany do realizacji żądań w kontekście sesji uwierzytelnionego użytkownika. Wymagana jest interakcja użytkownika – ofiara musi odwiedzić złośliwą stronę podczas aktywnej sesji w aplikacji.

Skutki

Atakujący może wykonywać nieautoryzowane operacje w aplikacji w imieniu zalogowanego użytkownika, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych przechowywanych w instancji Apache JSPWiki.

Mitygacja

Należy zaktualizować Apache JSPWiki do wersji 2.12.4, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache JSPWiki w wersjach do 2.12.3 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Apache Jspwiki

    APP
    Apache
    < 2.12.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-28812CRITICAL9.8PL ✓ten sam produkt

Apache JSPWiki: Podszywanie się pod użytkownika przez brak kontroli w UserManager

CVE-2021-44140CRITICAL9.1PL ✓ten sam produkt

Apache JSPWiki — zdalne usuwanie plików przez spreparowane żądanie HTTP

CVE-2026-28814HIGH7.5PL ✓ten sam produkt

Apache JSPWiki — nieautoryzowane renderowanie Wiki Markup ujawnia dane

CVE-2026-28811HIGH7.5PL ✓ten sam produkt

Apache JSPWiki: ujawnianie informacji przez komunikaty debugowania

CVE-2025-24853HIGH7.5ten sam produkt

A carefully crafted request when creating a header link using the wiki markup syntax, which could allow the a...