int(2173)

Vulnerability Bulletins


Múltiples vulnerabilidades en MediaWiki

Vulnerability classification

Property Value
Confidence level Oficial
Impact Denegación de Servicio
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software MediaWiki 1.5.x < 1.5.6
MediaWiki 1.4.x < 1.4.14

Description

Se han descubierto múltiples vulnerabilidades en varias versiones de MediaWiki. Las vulnerabilidades son descritas a continuación:

- CVE-2005-4501: Se ha descubierto una vulnerabilidad en MediaWiki versión anterior a 1.5.4. La vulnerabilidad reside en un error en la validación de la entrada del usuario. Un atacante remoto podría lanzar ataques Cross-Site Scripting y ejecutar código Web y JavaScript arbitrario mediante atributos "inline style". Es necesario que la víctima utilice el navegador Microsoft Internet Explorer.

- CVE-2006-0322: Se ha descubierto una vulnerabilidad en MediaWiki 1.5.x versión anterior a 1.5.6 y en la rama 1.4.x versión anterior a 1.4.14. La vulnerabilidad reside en un error no especificado en la funcionalidad para editar el formateo de comentarios. Un atacante remoto podría causar una denegación de servicio mediante un enlace especialmente diseñado.

Solution



Actualizar software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux

Standar resources

Property Value
CVE CVE-2006-0322
CVE-2005-4501
BID 16032

Other resources

MediaWiki 1.5.6
http://sourceforge.net/project/shownotes.php?release_id=386609

MediaWiki 1.5.4
http://www.mediawiki.org/wiki/Download

SUSE Security Advisory (SUSE-SR:2006:003)
http://www.novell.com/linux/security/advisories/2006_03_sr.html

Version history

Version Comments Date
1.0 Aviso emitido 2006-02-06
Ministerio de Defensa
CNI
CCN
CCN-CERT