SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Mittel
CVSS3.1EPSS0.2 %Über Netz erreichbarOhne Zutun des Nutzers

Hoechster CVSS-Basiswert 3.1+6

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] MediaWiki: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere Schwachstellen in MediaWiki ermöglichen einem anonymen Angreifer, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen und Cross-Site-Scripting-Angriffe durchzuführen. Betroffen sind verschiedene Versionen von Open Source MediaWiki, insbesondere ältere als 1.35.11, 1.38.7, 1.39.4 und 1.40.0. Nutzer sollten umgehend auf die neuesten Versionen aktualisieren, um die Risiken zu minimieren.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen es anonymen Angreifern, Sicherheitsmaßnahmen zu umgehen und sensible Daten offenzulegen, was zu Reputationsschäden und Compliance-Verletzungen führen kann. Cross-Site-Scripting-Angriffe können die Integrität der Webanwendung beeinträchtigen und Benutzerdaten gefährden.

Realistisch schlimmster Fall: Ein anonymer Angreifer könnte vertrauliche Informationen offenlegen und Cross-Site-Scripting-Angriffe erfolgreich durchführen, was zu Datenlecks und potenzieller Kompromittierung von Benutzersitzungen führen könnte.

Empfehlung: Nutzer sollten ihre MediaWiki-Installationen umgehend auf die neuesten Versionen aktualisieren (mindestens 1.35.11, 1.38.7, 1.39.4 oder 1.40.0), um die genannten Risiken zu minimieren.

Key Facts

 

CVSS
3.1 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cve@mitre.org
CVSS
3.1 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
cve@mitre.org

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Nutzer von Open Source MediaWiki, insbesondere Versionen älter als 1.35.11, 1.38.7, 1.39.4 und 1.40.0.

Prüfen

3
  • Überprüfen Sie die aktuell installierte MediaWiki-Version und stellen Sie sicher, dass sie auf dem neuesten Stand ist.
  • Scannen Sie Ihre MediaWiki-Instanzen auf bekannte Schwachstellen, insbesondere auf Cross-Site-Scripting (XSS).
1 weitere
  • Überprüfen Sie die Zugriffsprotokolle auf ungewöhnliche Aktivitäten oder Versuche, Sicherheitsmaßnahmen zu umgehen.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen vertraulichen Informationen offengelegt werden könnten.
  • Die genaue Art der "anderen Angriffe" ist im Artikel nicht näher erläutert.
  • Es wird nicht angegeben, ob diese Schwachstellen bereits aktiv ausgenutzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

Mehrere Schwachstellen in MediaWiki ermöglichen einem anonymen Angreifer, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen und Cross-Site-Scripting-Angriffe durchzuführen.

T1530Data from Local Systemzugeordnet

vertrauliche Informationen offenzulegen

T1598Supply Chain Compromisezugeordnet

Cross-Site-Scripting-Angriffe durchzuführen

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch