CRITICAL🇬🇧 English

CVE-2021-36128

MediaWiki CentralAuth: nieprawidłowa implementacja autobloków dla blokad suppression

CVSS 9.8v3.1pub. 2021-07-02upd. 2024-11-21

W rozszerzeniu CentralAuth systemu MediaWiki do wersji 1.36 wykryto błąd polegający na nieprawidłowej implementacji automatycznych blokad (autoblocks) dla blokad typu suppression wydawanych przez CentralAuth. Podatność sklasyfikowana jest jako krytyczna (CVSS 9.8), co sugeruje możliwość obejścia mechanizmów kontroli dostępu.

Pokaż oryginał (EN)

An issue was discovered in the CentralAuth extension in MediaWiki through 1.36. Autoblocks for CentralAuth-issued suppression blocks are not properly implemented.

🤖 Analiza AI
Jak działa

Rozszerzenie CentralAuth w MediaWiki umożliwia centralną administrację kontami użytkowników w ramach sieci wiki. Blokady typu suppression (ukrywanie treści i danych użytkowników) powinny automatycznie generować tzw. autobloki zapobiegające obejściu blokady. W wyniku opisanego błędu (CWE-755 – niewłaściwa obsługa wyjątkowych warunków) mechanizm autobloków dla blokad suppression wydanych przez CentralAuth nie jest poprawnie wdrożony, co może pozwolić na ominięcie nałożonych ograniczeń.

Skutki

Atakujący może potencjalnie obejść blokady suppression nałożone przez CentralAuth, uzyskując nieautoryzowany dostęp do funkcji lub treści, które powinny być dla niego niedostępne, co zagraża integralności i poufności danych w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawki zostały opublikowane w repozytoriach Wikimedia Gerrit (zmiany I15d14c88 oraz I3e65690695) i są śledzone pod numerem T281972 w Phabricator Wikimedia.

Kogo dotyczy

MediaWiki z rozszerzeniem CentralAuth w wersjach do 1.36 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mediawiki

    APP
    Mediawiki
    ≤ 1.36
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-34502CRITICAL9.8PL ✓ten sam produkt

CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów

CVE-2023-37303CRITICAL9.8PL ✓ten sam produkt

Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki

CVE-2023-29141CRITICAL9.8PL ✓ten sam produkt

MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For

CVE-2022-29906CRITICAL9.8PL ✓ten sam produkt

Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki

CVE-2022-29904CRITICAL9.8PL ✓ten sam produkt

SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki