MediaWiki Login クロスサイトリクエスト偽造

low Nessus プラグイン ID 45438

概要

リモートホストで実行されている Web アプリケーションは、クロスサイトリクエスト偽造脆弱性の影響を受けます。

説明

リモートホストで実行している MediaWiki のバージョンは、ログインページに関連したクロスサイトリクエスト偽造の脆弱性の影響を受けます。有効な wiki アカウントを持つユーザーは、他人を無意識に、このアカウントにログインさせることができます。

リモートの攻撃者はこの問題を悪用し、ユーザーを騙して、悪意を込めて細工されたリクエストを行わせることで、攻撃者のアカウントにログインさせる可能性があります。Wiki が、ユーザースクリプトを許可するように構成されている場合、攻撃者が被害者のパスワードを取得できる可能性があります。

ソリューション

MediaWiki 1.15.3 / 1.6.0beta2 またはそれ以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?e2e32ad4

プラグインの詳細

深刻度: Low

ID: 45438

ファイル名: mediawiki_login_csrf.nasl

バージョン: 1.11

タイプ: remote

ファミリー: CGI abuses

公開日: 2010/4/7

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Low

基本値: 3.5

現状値: 2.9

ベクトル: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:mediawiki:mediawiki

必要な KB アイテム: www/PHP, installed_sw/MediaWiki

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2010/4/6

脆弱性公開日: 2010/4/6

参照情報

BID: 39270

SECUNIA: 39333