重要な脆弱性情報 脆弱性情報 1. 存在しない画像への File::link 経由の格納型 XSS - アップストリーム Bug: Bugzilla - パッチ: 1.19 バージョン, 1.18 バージョン - 参照: 各種フォーラムおよびバグ報告 2. uselang パラメータの不適切なフィルタリングに起因する複数の DOM ベース型 XSS 欠陥 - アップストリーム Bug: Bugzilla - パッチ: Gerrit - 参照: Debian バグ報告、Red Hat Bugzilla 3. API を介して利用可能な CSRF トークンが、X-Frame-Options ヘッダー使用時に保護されていない - アップストリーム Bug: Bugzilla - パッチ: Gerrit - 参照: Debian バグ報告、Red Hat Bugzilla 4. GlobalBlocking でブロックされた IP アドレスに対するアカウント作成が防止されなかった - アップストリーム Bug: Bugzilla - 1.18 バージョン パッチ: Bugzilla - 参照: Debian バグ報告、Red Hat Bugzilla 5. パスワードが常にローカル MediaWiki データベースに保存され、外部認証システムに存在しないアカウントに対して古いパスワードが使用可能となった - アップストリーム Bug: Bugzilla - パッチ: Bugzilla - 参照: Debian バグ報告、Red Hat Bugzilla 6. 抑権限を持つユーザーによって非表示にされたブロックに関するメタデータが、管理者にとって可視となっていた - アップストリーム Bug: Bugzilla - 1.18 ブランチ パッチ: Bugzilla - 参照: 各種フォーラムおよびバグ報告 その他の情報 CVE ID: CVE 番号の割り当てをリクエスト 謝辞: Jan Lieskovsky, Red Hat Security Response Team