报告者:Marco Paciaroni(BomboBombone)。
UploadWizard 通过一个将字符串解释为 HTML 的 API 插入 Flickr 集合与图集标题。因此,外部标题元数据可能成为 wiki 页面中的可执行标记。
CVE 记录指出,受影响的 UploadWizard 发布分支为 1.46.1、1.45.5 和 1.43.10 中修复之前的版本。请使用对应 MediaWiki 发布分支的已修复扩展代码。
必须启用 Flickr 导入,并且受害者必须被允许使用该工作流。攻击者需要控制外部集合元数据。在禁用 Flickr 导入的部署中,该发现并未确认存在暴露风险。
原始报告记录了在本地实例中使用受控的 Flickr 兼容服务,对集合标题和图集标题均实现了浏览器执行。验证未提交上传。
上游变更将集合与图集标题作为文本插入,在保留周围列表和链接结构的同时,不再将标题元数据解析为 HTML。
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
本地测试 wiki 必须将 UploadWizard 的 Flickr 集成指向由脚本启动的环回测试装置。该 PoC 会提示输入密码,但不会在进程列表中暴露密码;它会在本地无头浏览器中打开真实工作流,并检查无害的集合与图集标记,而不会提交上传。