Rozszerzenie QuizGame dla MediaWiki zawiera krytyczną podatność polegającą na braku weryfikacji, czy użytkownik posiada rolę quizadmin przy wywołaniu modułu admin API. Umożliwia to nieuwierzytelnionemu atakującemu wykonywanie operacji administracyjnych bez żadnych uprawnień.
▸ Pokaż oryginał (EN)
The admin API module in the QuizGame extension for MediaWiki through 1.37.2 (before 665e33a68f6fa1167df99c0aa18ed0157cdf9f66) omits a check for the quizadmin user.
Moduł admin API w rozszerzeniu QuizGame nie przeprowadza wymaganej weryfikacji tożsamości użytkownika quizadmin przed przetworzeniem żądania. Oznacza to, że dowolny użytkownik — w tym nieuwierzytelniony — może wysłać żądanie do tego endpointu i uzyskać dostęp do funkcji zastrzeżonych dla administratorów quizów. Jest to przypadek brakującej kontroli dostępu (CWE-862), gdzie brak mechanizmu autoryzacji otwiera drogę do nieautoryzowanych działań.
Atakujący może bez uwierzytelnienia wykonywać operacje administracyjne w module QuizGame, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych quizów oraz naruszenia integralności i poufności systemu.
Należy zaktualizować rozszerzenie QuizGame do wersji zawierającej commit 665e33a68f6fa1167df99c0aa18ed0157cdf9f66 lub nowszy. Patch dostępny jest w repozytorium Gerrit pod adresem wskazanym w referencjach producenta (gerrit.wikimedia.org/r/c/mediawiki/extensions/QuizGame/+/765651).
MediaWiki z zainstalowanym rozszerzeniem QuizGame w wersjach do 1.37.2 włącznie, przed commitem 665e33a68f6fa1167df99c0aa18ed0157cdf9f66
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMediawiki
APPMediawiki≤ 1.37.2
Powiązane podatności
CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów
Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki
MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For
SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki
Błędna weryfikacja uprawnień w rozszerzeniu AntiSpoof dla MediaWiki