Mandriva Linux 安全公告:mediawiki (MDVSA-2013:235)

medium Nessus 插件 ID 69918

简介

远程 Mandriva Linux 主机缺少一个或多个安全更新。

描述

在 mediawiki 中发现并修正了多种漏洞:

在 ResourceLoader 中指定了无效的语言时,1.20.7 之前的 MediaWiki 中的完整路径泄露 (CVE-2013-4301)。

1.20.7 之前的 MediaWiki 中的多个 API 模块允许通过 JSONP 访问反 CSRF 标记 (CVE-2013-4302)。

1.20.7 之前的 MediaWiki 中 MediaWiki API 的问题,其中,无效属性名称可被用于具有较早版本的 Internet Explorer 的 XSS (CVE-2013-4303)。

修复了 1.20.6 版本的多个不明安全问题。此版本替换 MediaWiki 1.16.5 版本,该版本在很长时间内是 MBS 1 随附的 EOL 上游。

MediaWiki 删除了 1.18 版本的 Math 扩展,但现在单独提供。它被打包在 mediawiki-math 程序包中。

mediawiki-graphviz 和 mediawiki-ldapauthentication 程序包也已更新以用于新的 MediaWiki 程序包。

更新后的程序包提供这些问题的解决方案。

解决方案

更新受影响的数据包。

另见

http://advisories.mageia.org/MGASA-2013-0226.html

http://advisories.mageia.org/MGASA-2013-0276.html

插件详情

严重性: Medium

ID: 69918

文件名: mandriva_MDVSA-2013-235.nasl

版本: 1.9

类型: local

发布时间: 2013/9/17

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: p-cpe:/a:mandriva:linux:mediawiki, p-cpe:/a:mandriva:linux:mediawiki-graphviz, p-cpe:/a:mandriva:linux:mediawiki-ldapauthentication, p-cpe:/a:mandriva:linux:mediawiki-math, p-cpe:/a:mandriva:linux:mediawiki-mysql, p-cpe:/a:mandriva:linux:mediawiki-pgsql, p-cpe:/a:mandriva:linux:mediawiki-sqlite, cpe:/o:mandriva:business_server:1

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2013/9/16

参考资料信息

CVE: CVE-2013-4301, CVE-2013-4302, CVE-2013-4303

BID: 62194, 62215

MDVSA: 2013:235