CVE-2014-9277
published 2015-01-04CVE-2014-9277: The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.22, 1.20.x through 1.22.x before 1.22.14, and 1.23.x before 1.23.7 allows remote…
PriorityP340high7.5CVSS 2.0
AVNACLAuNCPIPAP
EPSS
1.97%
78.2th percentile
The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.22, 1.20.x through 1.22.x before 1.22.14, and 1.23.x before 1.23.7 allows remote attackers to conduct PHP object injection attacks via a crafted string containing in a PHP format request, which causes the string length to change when converting the request to .
Affected
47 ranges· showing 25
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.19.20+dfsg-2.1 (bookworm) | mediawiki 1:1.19.20+dfsg-2.1 (bookworm) |
| mediawiki | mediawiki | <= 1.19.21 | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | — | — |
CVSS provenance
nvdv2.07.5HIGHAV:N/AC:L/Au:N/C:P/I:P/A:P
osv7.5HIGH
vendor_debian7.5HIGH
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
Debian
CVE-2014-9277: mediawiki - The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.2...
vendor_debian·2014·CVSS 7.5
CVE-2014-9277 [HIGH] CVE-2014-9277: mediawiki - The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.2...
The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.22, 1.20.x through 1.22.x before 1.22.14, and 1.23.x before 1.23.7 allows remote attackers to conduct PHP object injection attacks via a crafted string containing in a PHP format request, which causes the string length to change when converting the request to .
Scope: local
bookworm: resolved (fixed in 1:1.19.20+dfsg-2.1)
bullseye: resolved (fixed in 1:1.19.20+dfsg-2.1)
forky: resolved (fixed in 1:1.19.20+dfsg-2.1)
sid: resolved (fixed in 1:1.19.20+dfsg-2.1)
trixie: resolved (fixed in 1:1.19.20+dfsg-2.1)
GHSA
GHSA-p3m7-7j6c-hwc3: The wfMangleFlashPolicy function in OutputHandler
ghsa_unreviewed·2022-05-17
CVE-2014-9277 [HIGH] CWE-77 GHSA-p3m7-7j6c-hwc3: The wfMangleFlashPolicy function in OutputHandler
The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.22, 1.20.x through 1.22.x before 1.22.14, and 1.23.x before 1.23.7 allows remote attackers to conduct PHP object injection attacks via a crafted string containing in a PHP format request, which causes the string length to change when converting the request to .
OSV
CVE-2014-9277: The wfMangleFlashPolicy function in OutputHandler
osv·2015-01-04·CVSS 7.5
CVE-2014-9277 [HIGH] CVE-2014-9277: The wfMangleFlashPolicy function in OutputHandler
The wfMangleFlashPolicy function in OutputHandler.php in MediaWiki before 1.19.22, 1.20.x through 1.22.x before 1.22.14, and 1.23.x before 1.23.7 allows remote attackers to conduct PHP object injection attacks via a crafted string containing in a PHP format request, which causes the string length to change when converting the request to .
No detection rules found.
No public exploits indexed.
http://securitytracker.com/id?1031301http://www.debian.org/security/2014/dsa-3100http://www.openwall.com/lists/oss-security/2014/12/03/9http://www.openwall.com/lists/oss-security/2014/12/04/16https://lists.wikimedia.org/pipermail/mediawiki-announce/2014-November/000170.htmlhttps://phabricator.wikimedia.org/T73478http://securitytracker.com/id?1031301http://www.debian.org/security/2014/dsa-3100http://www.openwall.com/lists/oss-security/2014/12/03/9http://www.openwall.com/lists/oss-security/2014/12/04/16https://lists.wikimedia.org/pipermail/mediawiki-announce/2014-November/000170.htmlhttps://phabricator.wikimedia.org/T73478
2015-01-04
Published