CRITICAL🇬🇧 English

CVE-2026-37106

DokuWiki: nieautoryzowane tworzenie kont przez funkcję rejestracji

CVSS 9.8pub. 2026-06-30upd. 2026-07-21

W DokuWiki 2025-05-14b "Librarian" zgłoszono możliwość zdalnego tworzenia kont przez funkcję rejestracji w pliku inc/auth.php. Podatność jest kwestionowana przez producenta, który wskazuje, że opisane zachowanie jest celowe i dotyczy wyłącznie niedomyślnej konfiguracji z włączoną samodzielną rejestracją użytkowników.

Pokaż oryginał (EN)

An issue in DokuWiki 2025-05-14b "Librarian" 56.2 allows a remote attacker to create an account via the register function in inc/auth.php. NOTE: this is disputed by the Supplier because this is the intentional behavior when the product is configured for self-registration (a non-default feature). The supplier also notes that there is no configuration migration scenario that would result in the self-registration being enabled without the administrators knowledge.

🤖 Analiza AI
Jak działa

Atakujący zdalnie wywołuje funkcję rejestracji dostępną w inc/auth.php, co pozwala na utworzenie konta bez uprzedniej autoryzacji. Mechanizm ten jest powiązany z CWE-640 (słabe odzyskiwanie/zarządzanie hasłem). Producent wskazuje jednak, że funkcja self-rejestracji jest opcją niedomyślną, którą administrator musi świadomie włączyć — jej aktywacja nie może nastąpić bez wiedzy administratora w wyniku migracji konfiguracji.

Skutki

W przypadku środowisk z włączoną samodzielną rejestracją atakujący może założyć konto w systemie bez zgody administratora, co może prowadzić do nieautoryzowanego dostępu do zasobów DokuWiki.

Mitygacja

Należy zweryfikować, czy w konfiguracji DokuWiki opcja self-rejestracji (samodzielnej rejestracji użytkowników) jest włączona — jeśli nie jest wymagana, należy ją wyłączyć. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

DokuWiki 2025-05-14b "Librarian" 56.2 z włączoną opcją samodzielnej rejestracji użytkowników (funkcja niedomyślna)

Uwagi

Podatność jest oficjalnie kwestionowana (disputed) przez producenta DokuWiki. Producent twierdzi, że opisane zachowanie jest celowym działaniem funkcji self-rejestracji, która jest opcją niedomyślną wymagającą świadomej aktywacji przez administratora. Mimo oceny CVSS 9.8 (Critical), rzeczywiste ryzyko jest znacznie niższe i dotyczy wyłącznie instalacji z celowo włączoną samodzielną rejestracją.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje