CRITICAL🇬🇧 English

CVE-2022-29906

Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki

CVSS 9.8v3.1pub. 2022-04-29upd. 2024-11-21

Rozszerzenie QuizGame dla MediaWiki zawiera krytyczną podatność polegającą na braku weryfikacji, czy użytkownik posiada rolę quizadmin przy wywołaniu modułu admin API. Umożliwia to nieuwierzytelnionemu atakującemu wykonywanie operacji administracyjnych bez żadnych uprawnień.

Pokaż oryginał (EN)

The admin API module in the QuizGame extension for MediaWiki through 1.37.2 (before 665e33a68f6fa1167df99c0aa18ed0157cdf9f66) omits a check for the quizadmin user.

🤖 Analiza AI
Jak działa

Moduł admin API w rozszerzeniu QuizGame nie przeprowadza wymaganej weryfikacji tożsamości użytkownika quizadmin przed przetworzeniem żądania. Oznacza to, że dowolny użytkownik — w tym nieuwierzytelniony — może wysłać żądanie do tego endpointu i uzyskać dostęp do funkcji zastrzeżonych dla administratorów quizów. Jest to przypadek brakującej kontroli dostępu (CWE-862), gdzie brak mechanizmu autoryzacji otwiera drogę do nieautoryzowanych działań.

Skutki

Atakujący może bez uwierzytelnienia wykonywać operacje administracyjne w module QuizGame, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych quizów oraz naruszenia integralności i poufności systemu.

Mitygacja

Należy zaktualizować rozszerzenie QuizGame do wersji zawierającej commit 665e33a68f6fa1167df99c0aa18ed0157cdf9f66 lub nowszy. Patch dostępny jest w repozytorium Gerrit pod adresem wskazanym w referencjach producenta (gerrit.wikimedia.org/r/c/mediawiki/extensions/QuizGame/+/765651).

Kogo dotyczy

MediaWiki z zainstalowanym rozszerzeniem QuizGame w wersjach do 1.37.2 włącznie, przed commitem 665e33a68f6fa1167df99c0aa18ed0157cdf9f66

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mediawiki

    APP
    Mediawiki
    ≤ 1.37.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-34502CRITICAL9.8PL ✓ten sam produkt

CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów

CVE-2023-37303CRITICAL9.8PL ✓ten sam produkt

Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki

CVE-2023-29141CRITICAL9.8PL ✓ten sam produkt

MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For

CVE-2022-29904CRITICAL9.8PL ✓ten sam produkt

SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki

CVE-2022-28209CRITICAL9.8PL ✓ten sam produkt

Błędna weryfikacja uprawnień w rozszerzeniu AntiSpoof dla MediaWiki