Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MediaWiki (CVE-2020-15005)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2020
Última modificación:
07/11/2023

Descripción

En MediaWiki en versiones anteriores a la 1.31.8, 1.32.x y 1.33.x versiones anteriores a la 1.33.4, y 1.34.x en versiones anteriores a la 1.34.2, los wikis privados que se encuentran detrás de un servidor de almacenamiento en caché que utiliza la función de seguridad de autorización de imágenes img_auth.php pueden haber tenido sus archivos almacenados en caché públicamente, de modo que cualquier usuario no autorizado pueda verlos. Esto ocurre porque el control de la caché y las cabeceras de Vary se manejaron mal

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.31.8 (excluyendo)
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.32.0 (incluyendo) 1.33.4 (excluyendo)
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.34 (incluyendo) 1.34.2 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*