CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

28/03/2012

Múltiples vulnerabilitats en MediaWiki

S’han publicat múltiples vulnerabilitats en MediaWiki per a les versions anteriors a 1.17.3 i 1.18.2 que podrien ser aprofitades per un atacant remot per a causar distints impactes.

Risc: Alt

MediaWiki és programari lliure per a la creació de wikis. Originàriament este projecte va ser creat per a Wikipèdia. Els errors són els que s'indiquen a continuació.

  • Un error en el mòdul de bloqueig i desbloqueig podria permetre a un atacant remot sense privilegis bloquejar i desbloquejar a altres usuaris a través d’un atac cross-site request forgery (CSRF). 

  • Un error en el gestor de recursos podría permetre carregar el mòdul user.tokens i revelar informació sensible. Això podria ser aprofitat per un atacant remot per a robar el token d’usuari compromés.

  • Un error en Special:Upload podria permetre pujar arxius sense la interacció de l’usuari, afectant la integritat del lloc vulnerat a través d’un atac Cross-site request forgery (CSRF).

  • Un error en la forma de generar números aleatoris podria permetre a un atacant remot inicialitzar el correu de la víctima a través d’un atac de generació de números pseudoaleatoris (PRNG).

  • Un error en l’analitzador de text en la extensió CharInsert podría causar una denegació de servici de bucle infinit, i potencialment, l’execució de scripts aleatoris a través d’un atac cross.-site scripting.

Sistemes Afectats:

MediaWiki versiones anteriors a 1.17.3 y 1.18.2

Referències:

None

Solució:

Els errors estan esmenats i les versions corregides es poden descarregar des de la seua pàgina oficial:
http://dumps.wikimedia.org/mediawiki/

 

Notes:

MediaWiki-announce
http://lists.wikimedia.org/pipermail/mediawiki-announce/2012-March/000109.html

Font: Hispasec una-al-día

CSIRT-CV