ALT-BU-2020-3898-1
Branch p9 update bulletin.
Closed vulnerabilities
BDU:2023-02416
Уязвимость интерфейса системы управления Git-репозиториями Gitea, связанная с обходом процедуры аутентификации с помощью захвата-воспроизведения (capture-replay) перехваченных параметров, позволяющая нарушителю обойти ограничения безопасности, получить несанкционированный доступ на чтение, изменения или удаления данных, или выполнить произвольный код
Modified: 2024-11-21
CVE-2021-45327
Gitea before 1.11.2 is affected by Trusting HTTP Permission Methods on the Server Side when referencing the vulnerable admin or user API. which could let a remote malisious user execute arbitrary code.
- https://blog.gitea.io/2020/03/gitea-1.11.2-is-released/
- https://blog.gitea.io/2020/03/gitea-1.11.2-is-released/
- https://github.com/go-gitea/gitea/pull/10462
- https://github.com/go-gitea/gitea/pull/10462
- https://github.com/go-gitea/gitea/pull/10465
- https://github.com/go-gitea/gitea/pull/10465
- https://github.com/go-gitea/gitea/pull/10582
- https://github.com/go-gitea/gitea/pull/10582
Closed vulnerabilities
BDU:2020-03597
Уязвимость функции hxxx_AnnexB_to_xVC() программы-медиапроигрывателя Videolan VLC, позволяющая нарушителю выполнить произвольный код
Modified: 2024-11-21
CVE-2020-13428
A heap-based buffer overflow in the hxxx_AnnexB_to_xVC function in modules/packetizer/hxxx_nal.c in VideoLAN VLC media player before 3.0.11 for macOS/iOS allows remote attackers to cause a denial of service (application crash) or execute arbitrary code via a crafted H.264 Annex-B video (.avi for example) file.
- http://git.videolan.org/?p=vlc/vlc-3.0.git%3Ba=commit%3Bh=d5c43c21c747ff30ed19fcca745dea3481c733e0
- https://github.com/videolan/vlc/commits/master/modules/packetizer/hxxx_nal.c
- https://github.com/videolan/vlc-3.0/releases/tag/3.0.11
- DSA-4704
- https://www.videolan.org/security/sb-vlc3011.html
- http://git.videolan.org/?p=vlc/vlc-3.0.git%3Ba=commit%3Bh=d5c43c21c747ff30ed19fcca745dea3481c733e0
- https://www.videolan.org/security/sb-vlc3011.html
- DSA-4704
- https://github.com/videolan/vlc-3.0/releases/tag/3.0.11
- https://github.com/videolan/vlc/commits/master/modules/packetizer/hxxx_nal.c
Closed vulnerabilities
BDU:2020-01890
Уязвимость функции Special:Redirect программного средства для реализации гипертекстовой среды MediaWik, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
BDU:2020-01973
Уязвимость элементов программного средства для реализации гипертекстовой среды MediaWiki, связанная с переадресацией url на ненадежный сайт, позволяющая нарушителю получить несанкционированный доступ к конфиденциальным данным и оказать воздействие на целостность данных
BDU:2020-02036
Уязвимость компонента программного средства для реализации гипертекстовой среды MediaWiki, связанная с недостатком механизма кодирование или экранирование выходных данных, позволяющая нарушителю оказать воздействие на целостность данных
Modified: 2024-11-21
CVE-2019-16738
In MediaWiki through 1.33.0, Special:Redirect allows information disclosure of suppressed usernames via a User ID Lookup.
- FEDORA-2019-c4cdd73c74
- FEDORA-2019-c4cdd73c74
- FEDORA-2019-3ba38e1cdb
- FEDORA-2019-3ba38e1cdb
- https://phabricator.wikimedia.org/T230402
- https://phabricator.wikimedia.org/T230402
- 20191021 [SECURITY] [DSA 4545-1] mediawiki security update
- 20191021 [SECURITY] [DSA 4545-1] mediawiki security update
- DSA-4545
- DSA-4545
Modified: 2024-11-21
CVE-2019-19709
MediaWiki through 1.33.1 allows attackers to bypass the Title_blacklist protection mechanism by starting with an arbitrary title, establishing a non-resolvable redirect for the associated page, and using redirect=1 in the action API when editing that page.
- https://gerrit.wikimedia.org/r/q/Ie54f366986056c876eade0fcad6c41f70b8b8de8
- https://gerrit.wikimedia.org/r/q/Ie54f366986056c876eade0fcad6c41f70b8b8de8
- https://phabricator.wikimedia.org/T239466
- https://phabricator.wikimedia.org/T239466
- 20191229 [SECURITY] [DSA 4592-1] mediawiki security update
- 20191229 [SECURITY] [DSA 4592-1] mediawiki security update
- DSA-4592
- DSA-4592
Modified: 2024-11-21
CVE-2020-10534
In the GlobalBlocking extension before 2020-03-10 for MediaWiki through 1.34.0, an issue related to IP range evaluation resulted in blocked users re-gaining escalated privileges. This is related to the case in which an IP address is contained in two ranges, one of which is locally disabled.
Modified: 2024-11-21
CVE-2020-10960
In MediaWiki before 1.34.1, users can add various Cascading Style Sheets (CSS) classes (which can affect what content is shown or hidden in the user interface) to arbitrary DOM nodes via HTML content within a MediaWiki page. This occurs because jquery.makeCollapsible allows applying an event handler to any Cascading Style Sheets (CSS) selector. There is no known way to exploit this for cross-site scripting (XSS).
Closed bugs
Требуется модуль кеширования для PHP