W rozszerzeniu CentralAuth systemu MediaWiki do wersji 1.36 wykryto błąd polegający na nieprawidłowej implementacji automatycznych blokad (autoblocks) dla blokad typu suppression wydawanych przez CentralAuth. Podatność sklasyfikowana jest jako krytyczna (CVSS 9.8), co sugeruje możliwość obejścia mechanizmów kontroli dostępu.
▸ Pokaż oryginał (EN)
An issue was discovered in the CentralAuth extension in MediaWiki through 1.36. Autoblocks for CentralAuth-issued suppression blocks are not properly implemented.
Rozszerzenie CentralAuth w MediaWiki umożliwia centralną administrację kontami użytkowników w ramach sieci wiki. Blokady typu suppression (ukrywanie treści i danych użytkowników) powinny automatycznie generować tzw. autobloki zapobiegające obejściu blokady. W wyniku opisanego błędu (CWE-755 – niewłaściwa obsługa wyjątkowych warunków) mechanizm autobloków dla blokad suppression wydanych przez CentralAuth nie jest poprawnie wdrożony, co może pozwolić na ominięcie nałożonych ograniczeń.
Atakujący może potencjalnie obejść blokady suppression nałożone przez CentralAuth, uzyskując nieautoryzowany dostęp do funkcji lub treści, które powinny być dla niego niedostępne, co zagraża integralności i poufności danych w systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawki zostały opublikowane w repozytoriach Wikimedia Gerrit (zmiany I15d14c88 oraz I3e65690695) i są śledzone pod numerem T281972 w Phabricator Wikimedia.
MediaWiki z rozszerzeniem CentralAuth w wersjach do 1.36 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMediawiki
APPMediawiki≤ 1.36
Powiązane podatności
CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów
Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki
MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For
Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki
SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki