Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DataDump (CVE-2021-32774)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
20/07/2021
Última modificación:
28/07/2021

Descripción

DataDump es una extensión de MediaWiki que proporciona volcados de wikis. Anterior al commit 67a82b76e186925330b89ace9c5fd893a300830b, DataDump no tenía protección contra ataques de tipo CSRF, por lo que las peticiones para generar o eliminar volcados podían ser falsificadas. La vulnerabilidad fue parcheada en el commit 67a82b76e186925330b89ace9c5fd893a300830b. No hay soluciones conocidas. Debes desactivar completamente DataDump

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:miraheze:datadump:*:*:*:*:*:*:*:* 2021-07-07 (excluyendo)