Vulnerability Name: | CVE-2020-15275 (CCN-191739) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2020-11-08 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2020-11-08 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2022-10-18 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | MoinMoin is a wiki engine. In MoinMoin before version 1.9.11, an attacker with write permissions can upload an SVG file that contains malicious javascript. This javascript will be executed in a user's browser when the user is viewing that SVG file on the wiki. Users are strongly advised to upgrade to a patched version. MoinMoin Wiki 1.9.11 has the necessary fixes and also contains other important fixes. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.4 Medium (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N) 5.2 Medium (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N/E:H/RL:O/RC:C)
6.1 Medium (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N/E:H/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 3.5 Low (CVSS v2 Vector: AV:N/AC:M/Au:S/C:N/I:P/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-79 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Cross-Site Scripting | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2020-15275 Source: MISC Type: Exploit, Third Party Advisory https://advisory.checkmarx.net/advisory/CX-2020-4285 Source: XF Type: UNKNOWN moinmoin-cve202015275-xss(191739) Source: MISC Type: Patch, Third Party Advisory https://github.com/moinwiki/moin-1.9/commit/31de9139d0aabc171e94032168399b4a0b2a88a2 Source: MISC Type: Release Notes, Third Party Advisory https://github.com/moinwiki/moin-1.9/releases/tag/1.9.11 Source: CCN Type: MoinMoin GIT Repository malicious SVG attachment causing stored XSS vulnerability Source: CONFIRM Type: Third Party Advisory https://github.com/moinwiki/moin-1.9/security/advisories/GHSA-4q96-6xhq-ff43 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration CCN 1: ![]() | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |