FreeBSD:mediawiki -- 多种漏洞 (7c0fecd6-f42f-11e1-b17b-000c2977ec30)

high Nessus 插件 ID 61765

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

MediaWiki 报告:

(缺陷 39700)Wikipedia 管理员 Writ Keeper 发现了一个存储 XSS(HTML 注入)漏洞。由于对不存在文件的 File: 链接中的链接文本的处理方式可能存在此漏洞。MediaWiki 1.16 及更高版本受影响。

(缺陷 39180)用户 Fomafix 报告可能存在某些基于 DOM 的 XSS 漏洞,造成该漏洞的原因是不同语言 Wikipedias 中 uselang 参数和 JavaScript 小工具的宽松过滤组合。

(缺陷 39180)在内部检查期间,已发现通过 api 提供的 CSRF 标记未使用 X-Frame-Options 标头进行保护。如果 API 响应使用 iframe 嵌入在外部网站,这可导致 CSRF 漏洞。

(缺陷 39824)在内部检查期间,已发现扩展未始终允许阻止帐户创建操作。这可允许 GlobalBlocking 扩展阻止的用户创建帐户。

(缺陷 39184)在内部检查期间,已发现密码数据始终保存到本地 MediaWiki 数据库,即使由 LDAP 等扩展处理认证。这可允许受影响的 MediaWiki 安装泄漏有关用户 LDAP 密码的信息。此外,在认证插件在其严格函数中返回错误的情况下,这会无限定地允许旧密码用于外部系统中不存在的帐户。

(缺陷 39823)在内部检查期间,已发现由具有抑制权限的用户隐藏的区块相关元数据对管理员可见。

解决方案

更新受影响的程序包。

另见

https://phabricator.wikimedia.org/T41700

https://phabricator.wikimedia.org/T39587

https://phabricator.wikimedia.org/T41180

https://phabricator.wikimedia.org/T41824

https://phabricator.wikimedia.org/T41184

https://phabricator.wikimedia.org/T41823

http://www.nessus.org/u?c55a0b9f

插件详情

严重性: High

ID: 61765

文件名: freebsd_pkg_7c0fecd6f42f11e1b17b000c2977ec30.nasl

版本: 1.10

类型: local

发布时间: 2012/9/4

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

风险因素: High

基本分数: 8.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:mediawiki, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2012/9/1

漏洞发布日期: 2012/8/27

参考资料信息

CVE: CVE-2012-4377, CVE-2012-4378, CVE-2012-4379, CVE-2012-4380, CVE-2012-4381, CVE-2012-4382