CVE-2010-1189: Input Validation

Published Mar 8, 2010
·
Updated

MediaWiki before 1.15.2 does not prevent wiki editors from linking to images from other web sites in wiki pages, which allows editors to obtain IP addresses and other information of wiki users by adding a link to an image on an attacker-controlled web site, aka "CSS validation issue."

Other sources

MediaWiki upstream has released new v1.15.2 version: http://lists.wikimedia.org/pipermail/mediawiki-announce/2010-March/000088.html

of MediaWiki fixing two security issues (from upstream announcement):

a, "A CSS validation issue was discovered which allows editors to display external images in wiki pages. This is a privacy concern on public wikis, since a malicious user may link to an image on a server they control, which would allow that attacker to gather IP addresses and other information from users of the public wiki. All sites running publicly-editable MediaWiki installations are advised to upgrade. All versions of MediaWiki (prior to this one) are affected."

CVE identifier of CVE-2010-1189 has been assigned to this.

--

b, "A data leakage vulnerability was discovered in thumb.php which affects wikis which restrict access to private files using imgauth.php, or some similar scheme. All versions of MediaWiki since 1.5 are affected.

Deleting thumb.php is a suitable workaround for private wikis which do not use $wgThumbnailScriptPath or $wgLocalRepo['thumbScriptUrl']."

CVE identifier of CVE-2010-1190 has been assigned to this.

Upstream patch: http://download.wikimedia.org/mediawiki/1.15/mediawiki-1.15.2.patch.gz

References: http://secunia.com/advisories/38856/

CVE Request: http://www.openwall.com/lists/oss-security/2010/03/09/4

Red Hat

Affected Software

92 affected components
MediaWiki MediaWiki=1.3.13
MediaWiki MediaWiki=1.5.6
MediaWiki MediaWiki=1.4-beta1
MediaWiki MediaWiki=1.5.1
MediaWiki MediaWiki=1.5.8
MediaWiki MediaWiki=1.4-beta2
MediaWiki MediaWiki=1.4.11
MediaWiki MediaWiki=1.2.4
MediaWiki MediaWiki=1.12.1
MediaWiki MediaWiki=1.3.12
MediaWiki MediaWiki=1.4.1
MediaWiki MediaWiki=1.4.8
MediaWiki MediaWiki=1.5.3
MediaWiki MediaWiki=1.13.0-rc2
MediaWiki MediaWiki=1.4-beta3
MediaWiki MediaWiki=1.4-beta6
MediaWiki MediaWiki=1.5-alpha2
MediaWiki MediaWiki=1.5-beta1
MediaWiki MediaWiki=1.4.9
MediaWiki MediaWiki=1.15.0
MediaWiki MediaWiki=1.4.3
MediaWiki MediaWiki=1.5-beta4
MediaWiki MediaWiki=1.5-beta3
MediaWiki MediaWiki=1.5-rc2
MediaWiki MediaWiki=1.3.5
MediaWiki MediaWiki=1.12.3
MediaWiki MediaWiki=1.3.6
MediaWiki MediaWiki=1.12.0
MediaWiki MediaWiki=1.11.0-rc1
MediaWiki MediaWiki=1.4.2
MediaWiki MediaWiki=1.2.1
MediaWiki MediaWiki=1.13.4
MediaWiki MediaWiki=1.2.2
MediaWiki MediaWiki=1.5.2
MediaWiki MediaWiki=1.2.5
MediaWiki MediaWiki=1.3
MediaWiki MediaWiki=1.10.0-rc2
MediaWiki MediaWiki=1.3.10
MediaWiki MediaWiki=1.3.4
MediaWiki MediaWiki=1.4-beta5
MediaWiki MediaWiki=1.11.2
MediaWiki MediaWiki=1.5.0
MediaWiki MediaWiki=1.11-rc1
MediaWiki MediaWiki=1.5-rc3
MediaWiki MediaWiki=1.10.4
MediaWiki MediaWiki=1.10.1
MediaWiki MediaWiki=1.5.5
MediaWiki MediaWiki=1.14.0
MediaWiki MediaWiki=1.3.9
MediaWiki MediaWiki=1.13.3
MediaWiki MediaWiki=1.3.15
MediaWiki MediaWiki=1.13.1
MediaWiki MediaWiki=1.5.4
MediaWiki MediaWiki=1.10.3
MediaWiki MediaWiki=1.4.0
MediaWiki MediaWiki<=1.15.1
MediaWiki MediaWiki=1.10.2
MediaWiki MediaWiki=1.2.6
MediaWiki MediaWiki=1.11
MediaWiki MediaWiki=1.4.14
MediaWiki MediaWiki=1.3.0
MediaWiki MediaWiki=1.5-beta2
MediaWiki MediaWiki=1.4.5
MediaWiki MediaWiki=1.1.0
MediaWiki MediaWiki=1.13.0
MediaWiki MediaWiki=1.3.3
MediaWiki MediaWiki=1.13.0-rc1
MediaWiki MediaWiki=1.12.4
MediaWiki MediaWiki=1.2.3
MediaWiki MediaWiki=1.3.1
MediaWiki MediaWiki=1.4.13
MediaWiki MediaWiki=1.10.0-rc1
MediaWiki MediaWiki=1.4-beta4
MediaWiki MediaWiki=1.3.14
MediaWiki MediaWiki=1.4.4
MediaWiki MediaWiki=1.2.0
MediaWiki MediaWiki=1.3.7
MediaWiki MediaWiki=1.5-rc4
MediaWiki MediaWiki=1.5-alpha1
MediaWiki MediaWiki=1.13.2
MediaWiki MediaWiki=1.4.12
MediaWiki MediaWiki=1.4.6
MediaWiki MediaWiki=1.5.7
MediaWiki MediaWiki=1.4.10
MediaWiki MediaWiki=1.11.1
MediaWiki MediaWiki=1.3.11
MediaWiki MediaWiki=1.3.8
MediaWiki MediaWiki=1.3.2
MediaWiki MediaWiki=1.10.0
MediaWiki MediaWiki=1.12.2
MediaWiki MediaWiki=1.12.0-rc1
MediaWiki MediaWiki=1.4.7

Event History

Mar 8, 2010
CVE Published
via Red Hat·12:00 AM
Data Sourced
via Red Hat·12:00 AM
RemedyDescriptionSeverity
Mar 9, 2010
Data Sourced
via Red Hat·08:37 PM
Affected Software
Mar 31, 2010
CVE Published
via MITRE·05:35 PM
Data Sourced
via MITRE·05:35 PM
Description
Data Sourced
via NVD·06:00 PM
RemedyDescriptionSeverityWeaknessAffected Software

Frequently Asked Questions

1

What is the severity of CVE-2010-1189?

CVE-2010-1189 is classified as a medium severity vulnerability.

2

How does CVE-2010-1189 affect MediaWiki users?

CVE-2010-1189 allows attackers to link to images from their own servers, potentially exposing IP addresses and other user data.

3

What versions of MediaWiki are affected by CVE-2010-1189?

CVE-2010-1189 affects MediaWiki versions prior to 1.15.2.

4

How do I fix CVE-2010-1189?

To fix CVE-2010-1189, upgrade MediaWiki to version 1.15.2 or later.

5

What is the nature of the attack in CVE-2010-1189?

The attack in CVE-2010-1189 exploits a CSS validation issue that allows unauthorized IP address collection.

Contact

SecAlerts Pty Ltd.
132 Wickham Terrace
Fortitude Valley,
QLD 4006, Australia
info@secalerts.co
By using SecAlerts services, you agree to our services end-user license agreement. This website is safeguarded by reCAPTCHA and governed by the Google Privacy Policy and Terms of Service. All names, logos, and brands of products are owned by their respective owners, and any usage of these names, logos, and brands for identification purposes only does not imply endorsement. If you possess any content that requires removal, please get in touch with us.
© 2026 SecAlerts Pty Ltd.
ABN: 70 645 966 203, ACN: 645 966 203