W rozszerzeniu CheckUser dla MediaWiki odkryto problem, w wyniku którego próba zablokowania użytkownika może zakończyć się niepowodzeniem z powodu błędu DBQueryDisconnectedError. Podatność może umożliwić niechcianym użytkownikom dalsze działanie w systemie pomimo próby ich zablokowania.
▸ Pokaż oryginał (EN)
An issue was discovered in the CheckUser extension for MediaWiki through 1.39.3. In certain situations, an attempt to block a user fails after a temporary browser hang and a DBQueryDisconnectedError error message.
W określonych sytuacjach, podczas próby zablokowania użytkownika przez administratora, następuje tymczasowe zawieszenie przeglądarki, po którym operacja blokowania kończy się niepowodzeniem i zwracany jest błąd DBQueryDisconnectedError. Błąd związany jest z klasą CWE-754, co wskazuje na niewłaściwą obsługę wyjątkowych lub nieoczekiwanych stanów połączenia z bazą danych. W efekcie operacja blokowania nie zostaje prawidłowo wykonana, mimo że administrator otrzymał sygnał o jej zainicjowaniu.
Atakujący lub niepożądany użytkownik może uniknąć zablokowania przez administratora i kontynuować nieuprawnione działania w systemie MediaWiki, co w konsekwencji może prowadzić do naruszenia integralności i poufności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna jest w repozytorium Gerrit (zmiana I10a9273c542576b3f7bb38de68dcd2aa41cfb1b0) oraz opisana w zgłoszeniu Phabricator T338276
MediaWiki z zainstalowanym rozszerzeniem CheckUser w wersji do 1.39.3 włącznie
Pomimo wysokiego wyniku CVSS 9.8 (CRITICAL), opis podatności wskazuje na problem z niezawodnością mechanizmu blokowania użytkowników, a nie na klasyczną podatność umożliwiającą zdalne wykonanie kodu. Ocena CVSS może być zawyżona względem rzeczywistego wpływu opisanego w oryginalnym opisie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMediawiki
APPMediawiki≤ 1.39.3
Powiązane podatności
CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów
MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For
SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki
Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki
Błędna weryfikacja uprawnień w rozszerzeniu AntiSpoof dla MediaWiki