漏洞信息详情
Mediawiki SyntaxHighlight扩展安全漏洞
- CNNVD编号:CNNVD-201804-688
- 危害等级: 超危
- CVE编号: CVE-2017-0372
- 漏洞类型: 资料不足
- 发布时间: 2018-04-13
- 威胁类型: 远程
- 更新时间: 2018-04-17
- 厂 商: mediawiki
- 漏洞来源:
漏洞简介
MediaWiki是美国维基媒体(Wikimedia)基金会和MediaWiki志愿者共同开发维护的一套自由免费的基于网络的Wiki引擎,它可用于部署内部的知识管理和内容管理系统。SyntaxHighlight extension是其中的一个语法高亮显示扩展。
Mediawiki 1.28.1之前版本、1.27.2之前版本和1.23.16之前版本中的SyntaxHighlight扩展存在HTML注入漏洞,该漏洞源于没有充分的过滤用户提交的输入。攻击者可利用该漏洞在用户浏览器中执行任意脚本代码。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://lists.wikimedia.org/pipermail/mediawiki-announce/2017-April/000207.HTML
参考网址
来源:bugs.debian.org
链接:https://bugs.debian.org/861585
来源:lists.wikimedia.org
链接:https://lists.wikimedia.org/pipermail/mediawiki-announce/2017-April/000207.HTML
来源:lists.wikimedia.org
链接:https://lists.wikimedia.org/pipermail/mediawiki-announce/2017-April/000209.HTML
来源:phabricator.wikimedia.org
链接:https://phabricator.wikimedia.org/T158689
来源:security-tracker.debian.org
链接:https://security-tracker.debian.org/tracker/CVE-2017-0372
受影响实体
- Mediawiki Mediawiki:1.28.1
补丁
- Mediawiki SyntaxHighlight扩展安全漏洞的修复措施
评论