XWiki 权限许可和访问控制漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1189145 漏洞类型 权限许可和访问控制
发布时间 2007-09-13 更新时间 2007-09-13
CVE编号 CVE-2006-7223 CNNVD-ID CNNVD-200709-174
漏洞平台 N/A CVSS评分 6.5
|漏洞来源
https://www.securityfocus.com/bid/83553
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200709-174
|漏洞详情
XWiki中的PreviewAction不设置最后修改文件的用户字段,使不具编写代码权限的远程验证用户通过选择一个具有代码编写权的作者的文件并修改该文件以包含一个脚本,可以不需要对文件进行存盘操作就直接预览该文件并执行任意代码。
|受影响的产品
XWiki XWiki 0.9.840 XWiki XWiki 0.9.793 XWiki XWiki 0.9.790 XWiki XWiki 0.9.543 XWiki XWiki 0.9.1252
|参考资料

来源:jira.xwiki.org
链接:http://jira.xwiki.org/jira/browse/XWIKI-366