MediaWiki: Zahlreiche Sicherheitslücken

In der MediaWiki-Application wurden nun zahlreiche verschiedene Schwachstellen entdeckt und geschlossen. Ein entfernter Angreifer kann dadurch folgende Aktionen durchführen:

  • Daten auf dem anfälligen Server-System modifizieren
  • an Passwörter anderer Benutzer gelangen
  • der Angreifer kann an sensitive Informationen des Sytems gelangen
  • Brute-Force-Passwort-Attacken sind möglich
  • Cross-Site-Skripting-Attacken  sind möglich

Im Einzelnen wurden folgende verantwortliche Sicherheitslücken gefunden:

  • Ein entfernter Angreifer kann mit einer speziellen URL einen Fehler in dem api.php-Skript auslösen. Damit kann er dann Shell-Befehle einschleusen.
  • Die BotPassword-Komponente begrentzt die Anzahl der Login-Attempts nicht. Dies erlaubt Brute-Force-Passwort-Attacken.
  • Ein Fehler im Login-Mechanismus von privaten Wikis erlaubt es einem Angreifer an gültigen Benutzernamen des Systems zu gelangen.
  • HTML-Code wird nicht richtig gefilter, wodurch Cross-Site-Skripting-Attacken möglich sind.

Weitere verschiedene Fehler beim Verarbeiten von URL-Parametern. Die Schwachstlelen wurden in den neuen Versionen 1.27.4, 1.28.3 und 1.29.2 nun geschlossen.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben