FreeBSD:mediawiki -- 多個弱點 (7c0fecd6-f42f-11e1-b17b-000c2977ec30)

high Nessus Plugin ID 61765

概要

遠端 FreeBSD 主機缺少一個或多個安全性相關更新。

說明

MediaWiki 報告:

(錯誤 39700) Wikipedia 系統管理員 Writ Keeper 發現一個已儲存的 XSS (HTML 插入) 弱點。這可能是因為處理不存在檔案之 File: links 的連結文字所致。MediaWiki 1.16 和更新版本會受到影響。

(錯誤 39180) 使用者 Fomafix 報告數個 DOM 型 XSS 弱點,這可能是因為 uselang 參數的鬆散篩選和多種語言 Wikipedia 之 JavaScript Gadget 的組合所造成。

(錯誤 39180) 據發現,在內部檢閱期間,可透過 api 取得的 CSRF token 未使用 X-Frame-Options 標頭進行保護。如果 API 回應內嵌在使用 iframe 的外部網站中,這可導致一個 CSRF 弱點。

(錯誤 39824) 據發現,在內部檢閱期間,不一定允許延伸模組防止帳戶建立動作。這可讓 GlobalBlocking 延伸模組封鎖的使用者建立帳戶。

(錯誤 39184) 據發現,在內部檢閱期間,即使驗證是由 LDAP 之類的延伸模組處理,密碼資料還是一律會儲存到本機 MediaWiki 資料庫。這可能允許入侵的 MediaWiki 安裝洩漏使用者 LDAP 密碼的相關資訊。此外,當驗證外掛程式在其 strict 函式中傳回 false 時,這將允許舊密碼無限期地用於外部系統中不存在的帳戶。

(錯誤 39823) 據發現,在內部檢閱期間,系統管理員可以看到擁有隱藏權限之使用者所隱藏的區塊相關詮釋資料。

解決方案

更新受影響的套件。

另請參閱

https://phabricator.wikimedia.org/T41823

https://phabricator.wikimedia.org/T41700

https://phabricator.wikimedia.org/T39587

https://phabricator.wikimedia.org/T41180

https://phabricator.wikimedia.org/T41824

https://phabricator.wikimedia.org/T41184

http://www.nessus.org/u?c55a0b9f

Plugin 詳細資訊

嚴重性: High

ID: 61765

檔案名稱: freebsd_pkg_7c0fecd6f42f11e1b17b000c2977ec30.nasl

版本: 1.10

類型: local

已發布: 2012/9/4

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: High

基本分數: 8.1

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: p-cpe:/a:freebsd:freebsd:mediawiki, cpe:/o:freebsd:freebsd

必要的 KB 項目: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

修補程式發佈日期: 2012/9/1

弱點發布日期: 2012/8/27

參考資訊

CVE: CVE-2012-4377, CVE-2012-4378, CVE-2012-4379, CVE-2012-4380, CVE-2012-4381, CVE-2012-4382