int(2173)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en MediaWiki

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Denegación de Servicio
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado MediaWiki 1.5.x < 1.5.6
MediaWiki 1.4.x < 1.4.14

Descripción

Se han descubierto múltiples vulnerabilidades en varias versiones de MediaWiki. Las vulnerabilidades son descritas a continuación:

- CVE-2005-4501: Se ha descubierto una vulnerabilidad en MediaWiki versión anterior a 1.5.4. La vulnerabilidad reside en un error en la validación de la entrada del usuario. Un atacante remoto podría lanzar ataques Cross-Site Scripting y ejecutar código Web y JavaScript arbitrario mediante atributos "inline style". Es necesario que la víctima utilice el navegador Microsoft Internet Explorer.

- CVE-2006-0322: Se ha descubierto una vulnerabilidad en MediaWiki 1.5.x versión anterior a 1.5.6 y en la rama 1.4.x versión anterior a 1.4.14. La vulnerabilidad reside en un error no especificado en la funcionalidad para editar el formateo de comentarios. Un atacante remoto podría causar una denegación de servicio mediante un enlace especialmente diseñado.

Solución



Actualizar software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux

Identificadores estándar

Propiedad Valor
CVE CVE-2006-0322
CVE-2005-4501
BID 16032

Recursos adicionales

MediaWiki 1.5.6
http://sourceforge.net/project/shownotes.php?release_id=386609

MediaWiki 1.5.4
http://www.mediawiki.org/wiki/Download

SUSE Security Advisory (SUSE-SR:2006:003)
http://www.novell.com/linux/security/advisories/2006_03_sr.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-02-06

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT