FreeBSD:mediawiki -- 多個弱點 (f36bbd66-aa44-11e5-8f5c-002590263bf5)

critical Nessus Plugin ID 87616

概要

遠端 FreeBSD 主機缺少一個或多個安全性相關更新。

說明

MediaWiki 報告:

(T117899) SECURITY:$wgArticlePath 再也不能設定為並非以斜線開頭的相對路徑。這會啟用簡單式 XSS 攻擊。可以使用諸如「http://my.wiki.com/wiki/$1」的組態值,也可以使用「/wiki/$1」。無法使用諸如「$1」或「wiki/$1」的值,且現在會擲回錯誤。

(T119309) SECURITY:針對編輯 token 比較,使用 hash_compare()。

(T118032) SECURITY:請勿允許 cURL 將以「@」開頭的 POST 參數解譯為檔案上傳。

(T115522) SECURITY:User::randomPassword() 產生的密碼再也不能比 $wgMinimalPasswordLength 短。

(T97897) SECURITY:改善 IP 剖析和修剪。先前的行為可導致發出不當的區塊。

(T109724) SECURITY:Special:MyPage、Special:MyTalk、Special:MyContributions 和相關頁面不再使用 HTTP 重新導向,且現在由 MediaWiki 重新導向。

解決方案

更新受影響的套件。

另請參閱

http://www.nessus.org/u?dddb0671

https://phabricator.wikimedia.org/T117899

https://phabricator.wikimedia.org/T119309

https://phabricator.wikimedia.org/T118032

https://phabricator.wikimedia.org/T115522

https://phabricator.wikimedia.org/T97897

https://phabricator.wikimedia.org/T109724

https://www.openwall.com/lists/oss-security/2015/12/23/7

http://www.nessus.org/u?6abfc992

Plugin 詳細資訊

嚴重性: Critical

ID: 87616

檔案名稱: freebsd_pkg_f36bbd66aa4411e58f5c002590263bf5.nasl

版本: 2.7

類型: local

已發布: 2015/12/29

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: p-cpe:/a:freebsd:freebsd:mediawiki123, p-cpe:/a:freebsd:freebsd:mediawiki124, p-cpe:/a:freebsd:freebsd:mediawiki125, p-cpe:/a:freebsd:freebsd:mediawiki126, cpe:/o:freebsd:freebsd

必要的 KB 項目: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

修補程式發佈日期: 2015/12/24

弱點發布日期: 2015/12/18

參考資訊

CVE: CVE-2015-8622, CVE-2015-8623, CVE-2015-8624, CVE-2015-8625, CVE-2015-8626, CVE-2015-8627, CVE-2015-8628