CVE-2014-2243
published 2014-03-02CVE-2014-2243: includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 terminates validation of a user token upon…
PriorityP427medium5.8CVSS 2.0
AVNACMAuNCPIPAN
EPSS
1.55%
72.6th percentile
includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 terminates validation of a user token upon encountering the first incorrect character, which makes it easier for remote attackers to obtain access via a brute-force attack that relies on timing differences in responses to incorrect token guesses.
Affected
78 ranges· showing 25
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.19.12+dfsg-1 (bookworm) | mediawiki 1:1.19.12+dfsg-1 (bookworm) |
| mediawiki | mediawiki | <= 1.19.11 | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
CVSS provenance
nvdv2.05.8MEDIUMAV:N/AC:M/Au:N/C:P/I:P/A:N
osv5.8MEDIUM
vendor_debian5.8MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
GHSA-3xwx-cwrm-pvfj: includes/User
ghsa_unreviewed·2022-05-17
CVE-2014-2243 [MEDIUM] CWE-362 GHSA-3xwx-cwrm-pvfj: includes/User
includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 terminates validation of a user token upon encountering the first incorrect character, which makes it easier for remote attackers to obtain access via a brute-force attack that relies on timing differences in responses to incorrect token guesses.
OSV
CVE-2014-2243: includes/User
osv·2014-03-02·CVSS 5.8
CVE-2014-2243 [MEDIUM] CVE-2014-2243: includes/User
includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 terminates validation of a user token upon encountering the first incorrect character, which makes it easier for remote attackers to obtain access via a brute-force attack that relies on timing differences in responses to incorrect token guesses.
Debian
CVE-2014-2243: mediawiki - includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, ...
vendor_debian·2014·CVSS 5.8
CVE-2014-2243 [MEDIUM] CVE-2014-2243: mediawiki - includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, ...
includes/User.php in MediaWiki before 1.19.12, 1.20.x and 1.21.x before 1.21.6, and 1.22.x before 1.22.3 terminates validation of a user token upon encountering the first incorrect character, which makes it easier for remote attackers to obtain access via a brute-force attack that relies on timing differences in responses to incorrect token guesses.
Scope: local
bookworm: resolved (fixed in 1:1.19.12+dfsg-1)
bullseye: resolved (fixed in 1:1.19.12+dfsg-1)
forky: resolved (fixed in 1:1.19.12+dfsg-1)
sid: resolved (fixed in 1:1.19.12+dfsg-1)
trixie: resolved (fixed in 1:1.19.12+dfsg-1)
No detection rules found.
No public exploits indexed.
http://lists.wikimedia.org/pipermail/mediawiki-announce/2014-February/000141.htmlhttp://openwall.com/lists/oss-security/2014/02/28/1http://openwall.com/lists/oss-security/2014/03/01/2https://bugzilla.redhat.com/show_bug.cgi?id=1071136https://bugzilla.wikimedia.org/show_bug.cgi?id=61346https://gerrit.wikimedia.org/r/#/q/I2a9e89120f7092015495e638c6fa9f67adc9b84f%2Cn%2Czhttp://lists.wikimedia.org/pipermail/mediawiki-announce/2014-February/000141.htmlhttp://openwall.com/lists/oss-security/2014/02/28/1http://openwall.com/lists/oss-security/2014/03/01/2https://bugzilla.redhat.com/show_bug.cgi?id=1071136https://bugzilla.wikimedia.org/show_bug.cgi?id=61346https://gerrit.wikimedia.org/r/#/q/I2a9e89120f7092015495e638c6fa9f67adc9b84f%2Cn%2Cz
2014-03-02
Published