MediaWiki: Angreifer kann an sensitive Informationen gelangen

 

MediaWiki ist ein auf PHP basierendes Wiki, das zum Speichern der Inhalte sowohl MySQL als auch dessen Fork MariaDB verwendet. Alternativ kann der Anweder auch andere Datenbanken wie PostgreSQL, Orcacle oder SQLite als Datenbank-Backend
einsetzen. Ursprünglich entstand die MediaWiki Applikation aus einer Wiki-Engine, welche für die Online-Enzyklopädie Wikipedia entwickelte wurde.

In MediaWiki finden sich zahlreiche Schwachstellen, die kürzlich korrigiert wurden. Ein entfernter Angreifer war dadurch in der Lage, Sicherheitsrestriktionen zu umgehen, oder aber an sensitive Informationen des Systems zu gelangen. So konnte ein angemeldeter Angreifer beispielsweise durch die Special:Redirect/logid-Funktion unberechtigt auf Log-Daten des Systems zugreifen (CVE-2018-0504). Weiter konnte ein angemeldeter Angreifer mit Änderungsrechten bestimmte Sicherheitskontrollen von MediaWiki umgehen (CVE-2018-0505). Zusätzlich fehlte bei Version 1.31 MediaWiki Tar-Archiven auch eine wichtige .htaccess-Datei, wodurch unberechtigte Zugriffe möglich waren (CVE-2018-13258).

Die MediaWiki Entwickler haben für alle Versionen nun Updates (1.27.5, 1.29.3, 1.30.1, 1.31.1) bereitgestellt.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben