« Volver al listado

CVE-2007-4888

Estado: ModificadaBaja (3.5)—

El gestor de error "No tienes permiso..." de XWiki 1.0 B1 y 1.0 B2 asocia la variable doc con el contenido entero del documento y sus metadatos a pesar de los derechos de visualizar del usuario, lo cual permite a usuarios remotos autenticados leer ficheros de su elección mediante una piel personalizada que imprime el atributo contenido de la variable doc.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2007-4888",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 3.5,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:M/Au:S/C:P/I:N/A:N",
          "authentication": "SINGLE",
          "integrityImpact": "NONE",
          "accessComplexity": "MEDIUM",
          "availabilityImpact": "NONE",
          "confidentialityImpact": "PARTIAL"
        },
        "acInsufInfo": false,
        "impactScore": 2.9,
        "baseSeverity": "LOW",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 6.8,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": false
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2007-09-14T00:17:00.000",
  "references": [
    {
      "url": "http://jira.xwiki.org/jira/browse/XWIKI-726",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://osvdb.org/40499",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://jira.xwiki.org/jira/browse/XWIKI-726",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://osvdb.org/40499",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "NVD-CWE-Other"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "The \"You are not allowed...\" error handler in XWiki 1.0 B1 and 1.0 B2 associates the doc variable with the entire document content and metadata regardless of a user's view rights, which allows remote authenticated users to read arbitrary documents via a custom skin that prints the content attribute of the doc variable."
    },
    {
      "lang": "es",
      "value": "El gestor de error \"No tienes permiso...\" de XWiki 1.0 B1 y 1.0 B2 asocia la variable doc con el contenido entero del documento y sus metadatos a pesar de los derechos de visualizar del usuario, lo cual permite a usuarios remotos autenticados leer ficheros de su elección mediante una piel personalizada que imprime el atributo contenido de la variable doc."
    }
  ],
  "lastModified": "2026-06-16T22:44:56.983",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:xwiki:xwiki:1.0_b1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "F7D9690A-4904-4D24-9185-91F28BC209C1"
            },
            {
              "criteria": "cpe:2.3:a:xwiki:xwiki:1.0_b2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D2736E99-62DD-4C65-BA03-33C2B958FCFD"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cve@mitre.org"
}