Уязвимость CVE-2022-28202: Информация

Описание

An XSS issue was discovered in MediaWiki before 1.35.6, 1.36.x before 1.36.4, and 1.37.x before 1.37.2. The widthheight, widthheightpage, and nbytes properties of messages are not escaped when used in galleries or Special:RevisionDelete.

Важность: MEDIUM (6,1) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Опубликовано: 30 марта 2022 г.
Изменено: 7 ноября 2023 г.
Идентификатор типа ошибки: CWE-79

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
mediawikisisyphus1.37.2-alt11.40.1-alt2ALT-PU-2022-2140-1302595Исправлено
mediawikisisyphus_e2k1.37.2-alt11.40.1-alt2ALT-PU-2022-5468-1-Исправлено
mediawikip101.37.2-alt11.40.1-alt2ALT-PU-2022-2428-1305046Исправлено
mediawikip10_e2k1.37.2-alt11.40.1-alt2ALT-PU-2022-5749-1-Исправлено
mediawikic10f11.37.2-alt11.37.2-alt1ALT-PU-2022-2428-1305046Исправлено
mediawikip111.37.2-alt11.40.1-alt2ALT-PU-2022-2140-1302595Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://phabricator.wikimedia.org/T297543
  • Issue Tracking
  • Patch
  • Vendor Advisory
[debian-lts-announce] 20220922 [SECURITY] [DLA 3117-1] mediawiki security update
  • Mailing List
  • Third Party Advisory
DSA-5246
  • Third Party Advisory
GLSA-202305-24
    FEDORA-2022-69bc42d6cf
        1. Конфигурация 1

          cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*
          End excliding
          1.35.6

          cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*
          Start including
          1.36.0
          End excliding
          1.36.4

          cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*
          Start including
          1.37.0
          End excliding
          1.37.2

          Конфигурация 2

          cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*

          Конфигурация 3

          cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*