W MediaWiki do wersji 1.37.1 włącznie wykryto nieprawidłową implementację sprawdzania uprawnienia 'override-antispoof' w rozszerzeniu AntiSpoof. Błąd może umożliwić nieupoważnionym użytkownikom obejście mechanizmu kontroli dostępu.
▸ Pokaż oryginał (EN)
An issue was discovered in Mediawiki through 1.37.1. The check for the override-antispoof permission in the AntiSpoof extension is incorrect.
Rozszerzenie AntiSpoof w MediaWiki służy do wykrywania i blokowania nazw użytkowników wizualnie podobnych do istniejących kont (tzw. spoofing). Mechanizm weryfikacji uprawnienia 'override-antispoof', które pozwala na ominięcie tej ochrony, jest zaimplementowany niepoprawnie. W efekcie kontrola uprawnień nie działa zgodnie z założeniami, co może prowadzić do nieautoryzowanego obejścia zabezpieczeń.
Atakujący może uzyskać nieautoryzowany dostęp do funkcjonalności zastrzeżonych dla uprzywilejowanych użytkowników, potencjalnie obchodząc mechanizm anty-spoofingowy i rejestrując konta z mylącymi nazwami. Biorąc pod uwagę ocenę CVSS 9.8 (krytyczną), podatność może prowadzić do poważnego naruszenia integralności, poufności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium Gerrit (zmiana Id8c4e2e336695ce70ccdf8a51ad729bf4a99f8f7). Użytkownicy dystrybucji Gentoo powinni zastosować aktualizację opisaną w GLSA 202305-24.
MediaWiki w wersjach do 1.37.1 włącznie z zainstalowanym rozszerzeniem AntiSpoof.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMediawiki
APPMediawiki≤ 1.37.1
Powiązane podatności
CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów
Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki
MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For
SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki
Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki