Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los wikis que usan OATHAuth en un farm/cluster en la extensión OATHAuth en MediaWiki (CVE-2020-25827)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema en la extensión OATHAuth en MediaWiki versiones anteriores a 1.31.10 y desde 1.32.x hasta 1.34.x anteriores a 1.34.4. Para los wikis que usan OATHAuth en un farm/cluster (tal y como mediante CentralAuth), la limitación de velocidad de los tokens OATH solo se realiza en un nivel de sitio único. Por lo tanto, se pueden realizar múltiples solicitudes a través de muchos wikis / sitios al mismo tiempo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.31.10 (excluyendo)
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.32.0 (incluyendo) 1.34.4 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*