Рекомендация Debian по безопасности
DSA-2957-1 mediawiki -- обновление безопасности
- Дата сообщения:
- 12.06.2014
- Затронутые пакеты:
- mediawiki
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2014-3966.
- Более подробная информация:
-
Омер Икбал обнаружил, что Mediawiki, wiki-движок, неправильно выполняет грамматический разбор имён пользователей на Special:PasswordReset, которые определяются как wiki-текст при включённой опции $wgRawHtml. На таких страницах уязвимость позволяет неавторизованному злоумышленнику вставлять вредоносный код на JavaScript для осуществления межсайтового скриптинга.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 1:1.19.16+dfsg-0+deb7u1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 1:1.19.16+dfsg-1.
Рекомендуется обновить пакеты mediawiki.