Hoechster CVSS-Basiswert 3.1+6
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] MediaWiki: Mehrere Schwachstellen
Mehrere Schwachstellen in MediaWiki ermöglichen einem anonymen Angreifer, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen und Cross-Site-Scripting-Angriffe durchzuführen. Betroffen sind verschiedene Versionen von Open Source MediaWiki, insbesondere ältere als 1.35.11, 1.38.7, 1.39.4 und 1.40.0. Nutzer sollten umgehend auf die neuesten Versionen aktualisieren, um die Risiken zu minimieren.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen es anonymen Angreifern, Sicherheitsmaßnahmen zu umgehen und sensible Daten offenzulegen, was zu Reputationsschäden und Compliance-Verletzungen führen kann. Cross-Site-Scripting-Angriffe können die Integrität der Webanwendung beeinträchtigen und Benutzerdaten gefährden.
Realistisch schlimmster Fall: Ein anonymer Angreifer könnte vertrauliche Informationen offenlegen und Cross-Site-Scripting-Angriffe erfolgreich durchführen, was zu Datenlecks und potenzieller Kompromittierung von Benutzersitzungen führen könnte.
Empfehlung: Nutzer sollten ihre MediaWiki-Installationen umgehend auf die neuesten Versionen aktualisieren (mindestens 1.35.11, 1.38.7, 1.39.4 oder 1.40.0), um die genannten Risiken zu minimieren.
Key Facts
- CVSS
- 3.1 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
- CVSS
- 3.1 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Nutzer von Open Source MediaWiki, insbesondere Versionen älter als 1.35.11, 1.38.7, 1.39.4 und 1.40.0.
Prüfen
3- ▸Überprüfen Sie die aktuell installierte MediaWiki-Version und stellen Sie sicher, dass sie auf dem neuesten Stand ist.
- ▸Scannen Sie Ihre MediaWiki-Instanzen auf bekannte Schwachstellen, insbesondere auf Cross-Site-Scripting (XSS).
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Zugriffsprotokolle auf ungewöhnliche Aktivitäten oder Versuche, Sicherheitsmaßnahmen zu umgehen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen vertraulichen Informationen offengelegt werden könnten.
- ▸Die genaue Art der "anderen Angriffe" ist im Artikel nicht näher erläutert.
- ▸Es wird nicht angegeben, ob diese Schwachstellen bereits aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Mehrere Schwachstellen in MediaWiki ermöglichen einem anonymen Angreifer, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen und Cross-Site-Scripting-Angriffe durchzuführen.“
„vertrauliche Informationen offenzulegen“
„Cross-Site-Scripting-Angriffe durchzuführen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.