CRITICAL🇬🇧 English

CVE-2023-37303

Błąd blokowania użytkownika w rozszerzeniu CheckUser dla MediaWiki

CVSS 9.8v3.1pub. 2023-06-30upd. 2024-11-27

W rozszerzeniu CheckUser dla MediaWiki odkryto problem, w wyniku którego próba zablokowania użytkownika może zakończyć się niepowodzeniem z powodu błędu DBQueryDisconnectedError. Podatność może umożliwić niechcianym użytkownikom dalsze działanie w systemie pomimo próby ich zablokowania.

Pokaż oryginał (EN)

An issue was discovered in the CheckUser extension for MediaWiki through 1.39.3. In certain situations, an attempt to block a user fails after a temporary browser hang and a DBQueryDisconnectedError error message.

🤖 Analiza AI
Jak działa

W określonych sytuacjach, podczas próby zablokowania użytkownika przez administratora, następuje tymczasowe zawieszenie przeglądarki, po którym operacja blokowania kończy się niepowodzeniem i zwracany jest błąd DBQueryDisconnectedError. Błąd związany jest z klasą CWE-754, co wskazuje na niewłaściwą obsługę wyjątkowych lub nieoczekiwanych stanów połączenia z bazą danych. W efekcie operacja blokowania nie zostaje prawidłowo wykonana, mimo że administrator otrzymał sygnał o jej zainicjowaniu.

Skutki

Atakujący lub niepożądany użytkownik może uniknąć zablokowania przez administratora i kontynuować nieuprawnione działania w systemie MediaWiki, co w konsekwencji może prowadzić do naruszenia integralności i poufności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna jest w repozytorium Gerrit (zmiana I10a9273c542576b3f7bb38de68dcd2aa41cfb1b0) oraz opisana w zgłoszeniu Phabricator T338276

Kogo dotyczy

MediaWiki z zainstalowanym rozszerzeniem CheckUser w wersji do 1.39.3 włącznie

Uwagi

Pomimo wysokiego wyniku CVSS 9.8 (CRITICAL), opis podatności wskazuje na problem z niezawodnością mechanizmu blokowania użytkowników, a nie na klasyczną podatność umożliwiającą zdalne wykonanie kodu. Ocena CVSS może być zawyżona względem rzeczywistego wpływu opisanego w oryginalnym opisie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mediawiki

    APP
    Mediawiki
    ≤ 1.39.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-34502CRITICAL9.8PL ✓ten sam produkt

CSRF w WikibaseLexeme (MediaWiki) — nieuprawnione scalanie leksemów

CVE-2023-29141CRITICAL9.8PL ✓ten sam produkt

MediaWiki: auto-block na podstawie niezaufanego nagłówka X-Forwarded-For

CVE-2022-29904CRITICAL9.8PL ✓ten sam produkt

SQL injection w rozszerzeniu SemanticDrilldown dla MediaWiki

CVE-2022-29906CRITICAL9.8PL ✓ten sam produkt

Brak weryfikacji uprawnień w module admin API rozszerzenia QuizGame dla MediaWiki

CVE-2022-28209CRITICAL9.8PL ✓ten sam produkt

Błędna weryfikacja uprawnień w rozszerzeniu AntiSpoof dla MediaWiki