漏洞信息详情
MediaWiki 授权问题漏洞
- CNNVD编号:CNNVD-201404-402
- 危害等级: 中危
- CVE编号:
CVE-2014-2665
- 漏洞类型:
授权问题
- 发布时间:
2014-04-23
- 威胁类型:
远程
- 更新时间:
2014-04-23
- 厂 商:
mediawiki - 漏洞来源:
-
漏洞简介
MediaWiki是美国维基媒体(Wikimedia)基金会和MediaWiki志愿者共同开发维护的一套自由免费的基于网络的Wiki引擎,它可用于部署内部的知识管理和内容管理系统。
MediaWiki的includes/specials/SpecialChangePassword.php文件中存在安全漏洞,该漏洞源于程序没有正确处理授权。远程攻击者可通过诱使用户登录攻击者账户利用该漏洞获取敏感信息。以下版本受到影响:MediaWiki 1.19.13及之前的版本,1.20.x,1.21.8之前的1.21.x版本,1.22.5之前的1.22.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://lists.wikimedia.org/pipermail/mediawiki-announce/2014-March/000145.html
参考网址
来源:MLIST
名称:[oss-security] 20140327 CVE request: MediaWiki 1.22.5 login csrf
链接:http://openwall.com/lists/oss-security/2014/03/28/1
来源:MLIST
名称:[oss-security] 20140401 Re: CVE request: MediaWiki 1.22.5 login csrf
链接:http://openwall.com/lists/oss-security/2014/04/01/7
来源:bugzilla.wikimedia.org
链接:https://bugzilla.wikimedia.org/show_bug.cgi?id=62497
来源:gerrit.wikimedia.org
链接:https://gerrit.wikimedia.org/r/#/c/121517/1/includes/specials/SpecialChangePassword.php
来源:MLIST
名称:[mediawiki-announce] 20140328 MediaWiki Security and Maintenance Releases: 1.22.5, 1.21.8 and 1.19.14
链接:http://lists.wikimedia.org/pipermail/mediawiki-announce/2014-March/000145.html