Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en en la API action en la extensión CentralAuth para MediaWiki. (CVE-2020-12051)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/04/2020
Última modificación:
21/07/2021

Descripción

La extensión CentralAuth versiones hasta REL1_34 para MediaWiki, permite a atacantes remotos obtener información confidencial de la cuenta oculta por medio de una petición api.php?action=query&meta=globaluserinfo&guiuser=. En otras palabras, la información puede ser recuperada por medio de la API action a pesar de que el acceso sería denegado al simplemente visitar wiki/Special:CentralAuth en un navegador web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mediawiki:mediawiki:-:*:*:*:*:*:*:*