Back

LOW

mediawiki: possible leak of private extension images into public cache

Published Jun 24, 2020

Description

In MediaWiki before 1.31.8, 1.32.x and 1.33.x before 1.33.4, and 1.34.x before 1.34.2, private wikis behind a caching server using the img_auth.php image authorization security feature may have had their files cached publicly, so any unauthorized user could view them. This occurs because Cache-Control and Vary headers were mishandled.

Affected products

Remediation

Red Hat statement

The mediawiki package was removed from Red Hat OpenShift Container Platform in version 4.3.

References (15)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Jun 24, 2020
Updated Aug 4, 2024
Reserved Jun 24, 2020
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Low
Public date Jun 24, 2020
ENISA EUVD
Assigner mitre
Published Jun 24, 2020
Updated Aug 4, 2024
Exploited since n/a
EUVD-2022-5838 GHSA-XPV7-93CM-4MXV