Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en importación de un archivo en la extensión FileImporter para MediaWiki (CVE-2020-26121)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema en la extensión FileImporter para MediaWiki versiones anteriores a 1.34.4. Un atacante puede importar un archivo incluso cuando la página de destino está protegida contra "page creation" y el atacante no debería poder crearlo. Esto ocurre debido a una distinción manejada inapropiadamente entre una restricción de carga y una restricción de creación. Un atacante no puede aprovechar esto para sobrescribir cualquier cosa, pero puede aprovechar esto para obligar a un wiki a tener una página con un título no permitido

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:* 1.34.4 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*