CVE-2020-29254
TikiWiki 21.2 ermöglicht die Bearbeitung von Vorlagen ohne CSRF-Schutz. Dies könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen,...
- Veröffentlicht
- 11.12.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 72,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
TikiWiki 21.2 ermöglicht die Bearbeitung von Vorlagen ohne CSRF-Schutz. Dies könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, einen Cross-Site-Request-Forgery-Angriff (CSRF) durchzuführen und beliebige Aktionen auf einem betroffenen System auszuführen. Die Schwachstelle ist auf unzureichende CSRF-Schutzmaßnahmen für die webbasierte Verwaltungsschnittstelle des betroffenen Systems zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er einen Benutzer der Schnittstelle dazu bringt, einem bösartig gestalteten Link zu folgen. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Aktionen auf einem betroffenen System mit den Rechten des Benutzers auszuführen. Zu diesen Aktionen gehört, dass Angreifer über einen authentifizierten Benutzer eigenen Code einreichen können, was zu einer Local File Inclusion führt. Wenn ein authentifizierter Benutzer, der TikiWiki-Vorlagen bearbeiten kann, eine bösartige Website besucht, kann der Vorlagencode bearbeitet werden.
Quellen
1TikiWiki 21.2 erlaubt es, Vorlagen ohne Verwendung eines CSRF-Schutzes zu bearbeiten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.