MediaWiki 登录跨站请求伪造

low Nessus 插件 ID 45438

简介

远程主机上运行的 Web 应用程序受到跨站请求伪造漏洞的影响。

描述

远程主机上运行的 MediaWiki 版本受到一个涉及其登录页面的跨站请求伪造漏洞的影响。具有有效 wiki 帐户的用户可造成其他人在不知情的情况下登入该帐户。远程攻击者可通过诱骗用户发出恶意构建的请求来利用此漏洞,进而造成其登入攻击者的帐户。如果 wiki 配置为允许用户脚本,则这可允许攻击者获得受害者的密码。

解决方案

升级到 MediaWiki 1.15.3 / 1.6.0beta2 或更高版本。

另见

http://www.nessus.org/u?e2e32ad4

插件详情

严重性: Low

ID: 45438

文件名: mediawiki_login_csrf.nasl

版本: 1.11

类型: remote

系列: CGI abuses

发布时间: 2010/4/7

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Low

基本分数: 3.5

时间分数: 2.9

矢量: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:mediawiki:mediawiki

必需的 KB 项: www/PHP, installed_sw/MediaWiki

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

补丁发布日期: 2010/4/6

漏洞发布日期: 2010/4/6

参考资料信息

BID: 39270

SECUNIA: 39333