Fedora 20:mediawiki-1.21.3-1.fc20 (2013-22047)

medium Nessus 插件 ID 71407

简介

远程 Fedora 主机缺少安全更新。

描述

- Kevin Israel(Wikipedia 用户 PleaseStand)发现并报告了两个用于在 CSS 中注入 JavaScript 的矢量,这可绕过 MediaWiki 的黑名单(CVE-2013-4567、CVE-2013-4568)。
<https://bugzilla.wikimedia.org/show_bug.cgi?id=55332>

- 调试网站问题时的内部审查发现,在自动创建用户时,MediaWiki 和 CentralNotice 扩展错误设置缓存标头,导致用户的会话 Cookie 被缓存,并且返回给其他用户 (CVE-2013-4572)。
<https://bugzilla.wikimedia.org/show_bug.cgi?id=53032>

此外,已更新以下扩展以修复安全问题:

- CleanChanges:MediaWiki 管理员 Teles 报告,修订删除的 IP 在使用此扩展时未正确隐藏 (CVE-2013-4569)。
<https://bugzilla.wikimedia.org/show_bug.cgi?id=54294>

- ZeroRatedMobileAccess:Tomasz Chlebowski 报告了一个 XSS 漏洞 (CVE-2013-4573)。
<https://bugzilla.wikimedia.org/show_bug.cgi?id=55991>

- CentralAuth:MediaWiki 开发人员 Platonides 报告了 CentralAuth 中的登录 CSRF (CVE-2012-5394)。
<https://bugzilla.wikimedia.org/show_bug.cgi?id=40747>

请注意,Tenable Network Security 已直接从 Fedora 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下尽可能进行了自动整理和排版。

解决方案

更新受影响的 mediawiki 程序包。

另见

https://bugzilla.redhat.com/show_bug.cgi?id=1030987

https://phabricator.wikimedia.org/T42747

https://phabricator.wikimedia.org/T55032

https://phabricator.wikimedia.org/T56294

https://phabricator.wikimedia.org/T57332

https://phabricator.wikimedia.org/T57991

http://www.nessus.org/u?bb6debb6

插件详情

严重性: Medium

ID: 71407

文件名: fedora_2013-22047.nasl

版本: 1.9

类型: local

代理: unix

发布时间: 2013/12/14

最近更新时间: 2021/1/11

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 3.7

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:fedoraproject:fedora:mediawiki, cpe:/o:fedoraproject:fedora:20

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2013/11/24

参考资料信息

CVE: CVE-2013-4567, CVE-2013-4568, CVE-2013-4572

BID: 63757, 63760, 63761

FEDORA: 2013-22047