PT-2024-32813 · Mediawiki · Createwiki

Blankeclair

·

Publicado

2024-10-07

·

Atualizado

2024-11-14

·

CVE-2024-47781

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
CreateWiki (versões afetadas não especificadas)
Descrição
O problema diz respeito à extensão CreateWiki, usada para solicitar e criar wikis, na qual o nome dos wikis solicitados não é devidamente escapado na página Special:RequestWikiQueue. Isso permite que um usuário insira código HTML arbitrário, que pode ser exibido na fila de solicitações de wikis. Se um criador de wiki se deparar com a carga maliciosa, sua sessão de usuário pode ser explorada para recuperar solicitações de wiki excluídas contendo informações privadas. Da mesma forma, isso pode ser abusado para visualizar informações confidenciais por aqueles com a capacidade de suprimir solicitações.
Recomendações
Para resolver o problema, aplique o patch com o commit 693a220.
Como solução temporária, considere desativar o Javascript e/ou impedir o acesso à página vulnerável Special:RequestWikiQueue até que o patch seja aplicado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-47781
GHSA-H527-JH77-5G7J

Produtos afetados

Createwiki