CRITICAL🇬🇧 English

CVE-2023-29141

MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For

CVSS 9.8v3.1pub. 2023-03-31upd. 2025-02-18

W MediaWiki przed wersjami 1.35.10, 1.38.6 i 1.39.3 wykryto podatność związaną z nieprawidłowym przetwarzaniem nagłówka X-Forwarded-For, który może być dowolnie manipulowany przez nieuprawnionego użytkownika. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne potencjalne konsekwencje dla dostępności, integralności i poufności systemu.

Pokaż oryginał (EN)

An issue was discovered in MediaWiki before 1.35.10, 1.36.x through 1.38.x before 1.38.6, and 1.39.x before 1.39.3. An auto-block can occur for an untrusted X-Forwarded-For header.

🤖 Analiza AI
Jak działa

MediaWiki stosuje mechanizm auto-block, który automatycznie blokuje adresy IP powiązane z zablokowanymi kontami użytkowników. Problem polega na tym, że system opiera tę decyzję na wartości nagłówka HTTP X-Forwarded-For, który może być swobodnie sfałszowany przez atakującego (CWE-444 – HTTP Request/Response Smuggling). Ponieważ nagłówek ten pochodzi od klienta i nie jest odpowiednio weryfikowany, atakujący może podać w nim dowolny adres IP, co prowadzi do nieuzasadnionego zablokowania wybranego adresu IP w systemie MediaWiki.

Skutki

Atakujący bez żadnego uwierzytelnienia może spowodować zablokowanie dowolnych adresów IP w instancji MediaWiki, co skutkuje odmową dostępu dla legalnych użytkowników (DoS). Wysoka ocena wpływu na poufność i integralność w wektorze CVSS sugeruje możliwość dalszych skutków zależnych od konkretnej konfiguracji środowiska.

Mitygacja

Należy zaktualizować MediaWiki do wersji 1.35.10, 1.38.6 lub 1.39.3 (odpowiednio do używanej gałęzi). Użytkownicy dystrybucji Fedora i Debian powinni zastosować aktualizacje pakietów dostępne w oficjalnych repozytoriach tych dystrybucji. Dodatkowo zaleca się konfigurację infrastruktury sieciowej tak, aby nagłówek X-Forwarded-For był ustawiany wyłącznie przez zaufane proxy.

Kogo dotyczy

MediaWiki przed wersją 1.35.10, wersje 1.36.x–1.38.x przed 1.38.6 oraz wersje 1.39.x przed 1.39.3; dotyczy również pakietów MediaWiki w dystrybucjach Fedora oraz Debian (LTS).

Uwagi

Podatność powiązana ze zgłoszeniem Wikimedia Phabricator T285159. Poprawki uwzględniono w notatkach do wydania MediaWiki 1.39 (REL1_39 RELEASE-NOTES-1.39).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    37
  • Mediawiki

    APP
    Mediawiki
    < 1.35.101.36.0 – 1.38.6 (bez)1.39.0 – 1.39.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape