Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 3 (07.08.2014):
Für Fedora EPEL 6 steht ein neues Sicherheitsupdate zur Verfügung, welches
das alte Security Update FEDORA-EPEL-2014-1745 ersetzt.
Version 2 (30.06.2014):
Für Fedora EPEL 5 und Fedora EPEL 6 stehen Sicherheitsupdates zur
Verfügung.
Version 1 (13.06.2014):
Neues Advisory
Betroffene Software:
MediaWiki <= 1.19.15 Betroffene Plattformen: Debian Linux 7.5 Wheezy Extra Packages for Red Hat Enterprise Linux 5 Extra Packages for Red Hat Enterprise Linux 6 Durch eine Schwachstelle in der Schnittstelle zum Zurücksetzen von Passworten kann ein entfernter, nicht authentifizierter Angreifer Cross-Site-Scripting-Angriffe durchführen. Dies ist allerdings nur möglich, wenn wgRawHtml aktiviert ist. Patch: Debain Security Advisory DSA-2957-1 https://www.debian.org/security/2014/dsa-2957
Patch:
Fedora Security Update FEDORA-EPEL-2014-1747
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5
Patch:
Fedora Security Update FEDORA-EPEL-2014-2144
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-2144/mediawiki119-1.19.18-1.el6
CVE-2014-3966: Cross-Site-Scripting bei aktiviertem wgRawHtml
In der Funktion Special:PasswordReset existiert eine Schwachstelle, die für
Cross-Site-Scripting-Angriffe ausgenutzt werden kann. Hierzu werden Skripte
oder HTML-Anweisungen über ungültige Benutzernamen eingeschleust. Dies ist
allerdings nur möglich, wenn wgRawHtml aktiviert ist.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0774/
Schwachstelle CVE-2014-3966 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3966
Debain Security Advisory DSA-2957-1:
https://www.debian.org/security/2014/dsa-2957
Fedora Security Update FEDORA-EPEL-2014-1747:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5
Fedora Security Update FEDORA-EPEL-2014-2144:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-2144/mediawiki119-1.19.18-1.el6
(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.