CVE-2023-45362
published 2023-11-03CVE-2023-45362: An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser…
PriorityP420medium4.3CVSS 3.1
AVNACLPRLUINSUCLINAN
EPSS
0.63%
46.4th percentile
An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser (aka "X intermediate revisions by the same user not shown") ignores username suppression. This is an information leak.
Affected
8 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | mediawiki | < mediawiki 1:1.39.5-1~deb12u1 (bookworm) | mediawiki 1:1.39.5-1~deb12u1 (bookworm) |
| mediawiki | mediawiki | < 1.35.12 | 1.35.12 |
| mediawiki | mediawiki | — | — |
| mediawiki | mediawiki | >= 0 < 1:1.35.13-1~deb11u1 | 1:1.35.13-1~deb11u1 |
| mediawiki | mediawiki | >= 0 < 1:1.39.5-1~deb12u1 | 1:1.39.5-1~deb12u1 |
| mediawiki | mediawiki | >= 0 < 1:1.39.5-1 | 1:1.39.5-1 |
| mediawiki | mediawiki | >= 0 < 1:1.39.5-1 | 1:1.39.5-1 |
| mediawiki | mediawiki | >= 1.36.0 < 1.39.5 | 1.39.5 |
CVSS provenance
nvdv3.14.3MEDIUMCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
osv4.3MEDIUM
vendor_debian4.3MEDIUM
vendor_redhat4.3MEDIUM
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
OSV
CVE-2023-45362: An issue was discovered in DifferenceEngine
osv·2023-11-03·CVSS 4.3
CVE-2023-45362 [MEDIUM] CVE-2023-45362: An issue was discovered in DifferenceEngine
An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser (aka "X intermediate revisions by the same user not shown") ignores username suppression. This is an information leak.
GHSA
GHSA-vpqp-jxq3-5x89: An issue was discovered in DifferenceEngine
ghsa_unreviewed·2023-11-03
CVE-2023-45362 [MEDIUM] GHSA-vpqp-jxq3-5x89: An issue was discovered in DifferenceEngine
An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser (aka "X intermediate revisions by the same user not shown") ignores username suppression. This is an information leak.
Red Hat
mediawiki: diff-multi-sameuser ("X intermediate revisions by the same user not shown") ignores username suppression
vendor_redhat·2023-10-12·CVSS 4.3
CVE-2023-45362 [MEDIUM] mediawiki: diff-multi-sameuser ("X intermediate revisions by the same user not shown") ignores username suppression
mediawiki: diff-multi-sameuser ("X intermediate revisions by the same user not shown") ignores username suppression
An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser (aka "X intermediate revisions by the same user not shown") ignores username suppression. This is an information leak.
Package: mediawiki (Red Hat OpenShift Container Platform 3.11) - Out of support scope
Debian
CVE-2023-45362: mediawiki - An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.3...
vendor_debian·2023·CVSS 4.3
CVE-2023-45362 [MEDIUM] CVE-2023-45362: mediawiki - An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.3...
An issue was discovered in DifferenceEngine.php in MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.40.1. diff-multi-sameuser (aka "X intermediate revisions by the same user not shown") ignores username suppression. This is an information leak.
Scope: local
bookworm: resolved (fixed in 1:1.39.5-1~deb12u1)
bullseye: resolved (fixed in 1:1.35.13-1~deb11u1)
forky: resolved (fixed in 1:1.39.5-1)
sid: resolved (fixed in 1:1.39.5-1)
trixie: resolved (fixed in 1:1.39.5-1)
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
https://lists.debian.org/debian-lts-announce/2023/11/msg00027.htmlhttps://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/FU2FGUXXK6TMV6R52VRECLC6XCSQQISY/https://phabricator.wikimedia.org/T341529https://lists.debian.org/debian-lts-announce/2023/11/msg00027.htmlhttps://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/FU2FGUXXK6TMV6R52VRECLC6XCSQQISY/https://lists.fedoraproject.org/archives/list/[email protected]/message/FU2FGUXXK6TMV6R52VRECLC6XCSQQISY/https://phabricator.wikimedia.org/T341529
2023-11-03
Published