UPDATE: DFN-CERT-2014-0774 Mediawiki: Schwachstelle ermöglicht Cross-Site-Scripting-Angriffe [Linux][Debian][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 3 (07.08.2014):
Für Fedora EPEL 6 steht ein neues Sicherheitsupdate zur Verfügung, welches
das alte Security Update FEDORA-EPEL-2014-1745 ersetzt.
Version 2 (30.06.2014):
Für Fedora EPEL 5 und Fedora EPEL 6 stehen Sicherheitsupdates zur
Verfügung.
Version 1 (13.06.2014):
Neues Advisory

Betroffene Software:

MediaWiki <= 1.19.15 Betroffene Plattformen: Debian Linux 7.5 Wheezy Extra Packages for Red Hat Enterprise Linux 5 Extra Packages for Red Hat Enterprise Linux 6 Durch eine Schwachstelle in der Schnittstelle zum Zurücksetzen von Passworten kann ein entfernter, nicht authentifizierter Angreifer Cross-Site-Scripting-Angriffe durchführen. Dies ist allerdings nur möglich, wenn wgRawHtml aktiviert ist. Patch: Debain Security Advisory DSA-2957-1 https://www.debian.org/security/2014/dsa-2957

Patch:

Fedora Security Update FEDORA-EPEL-2014-1747

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5

Patch:

Fedora Security Update FEDORA-EPEL-2014-2144

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-2144/mediawiki119-1.19.18-1.el6

CVE-2014-3966: Cross-Site-Scripting bei aktiviertem wgRawHtml

In der Funktion Special:PasswordReset existiert eine Schwachstelle, die für
Cross-Site-Scripting-Angriffe ausgenutzt werden kann. Hierzu werden Skripte
oder HTML-Anweisungen über ungültige Benutzernamen eingeschleust. Dies ist
allerdings nur möglich, wenn wgRawHtml aktiviert ist.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0774/

Schwachstelle CVE-2014-3966 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3966

Debain Security Advisory DSA-2957-1:
https://www.debian.org/security/2014/dsa-2957

Fedora Security Update FEDORA-EPEL-2014-1747:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5

Fedora Security Update FEDORA-EPEL-2014-2144:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-2144/mediawiki119-1.19.18-1.el6

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

UPDATE: DFN-CERT-2014-0774 Mediawiki: Schwachstelle ermöglicht Cross-Site-Scripting-Angriffe [Linux][Debian][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 2 (30.06.2014):
Für Fedora EPEL 5 und Fedora EPEL 6 stehen Sicherheitsupdates zur
Verfügung.
Version 1 (13.06.2014):
Neues Advisory

Betroffene Software:

MediaWiki <= 1.19.15 Betroffene Plattformen: Debian Linux 7.5 Wheezy Extra Packages for Red Hat Enterprise Linux 5 Extra Packages for Red Hat Enterprise Linux 6 Durch eine Schwachstelle in der Schnittstelle zum Zurücksetzen von Passworten kann ein entfernter, nicht authentifizierter Angreifer Cross-Site-Scripting-Angriffe durchführen. Dies ist allerdings nur möglich, wenn wgRawHtml aktiviert ist. Patch: Debain Security Advisory DSA-2957-1 https://www.debian.org/security/2014/dsa-2957

Patch:

Fedora Security Update FEDORA-EPEL-2014-1745

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1745/mediawiki119-1.19.17-1.el6

Patch:

Fedora Security Update FEDORA-EPEL-2014-1747

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5

CVE-2014-3966: Cross-Site-Scripting bei aktiviertem wgRawHtml

In der Funktion Special:PasswordReset existiert eine Schwachstelle, die für
Cross-Site-Scripting-Angriffe ausgenutzt werden kann. Hierzu werden Skripte
oder HTML-Anweisungen über ungültige Benutzernamen eingeschleust. Dies ist
allerdings nur möglich, wenn wgRawHtml aktiviert ist.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0774/

Schwachstelle CVE-2014-3966 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3966

Debain Security Advisory DSA-2957-1:
https://www.debian.org/security/2014/dsa-2957

Fedora Security Update FEDORA-EPEL-2014-1745:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1745/mediawiki119-1.19.17-1.el6

Fedora Security Update FEDORA-EPEL-2014-1747:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1747/mediawiki119-1.19.17-1.el5

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

Nach oben