]> sipb.mit.edu Git - ikiwiki.git/blobdiff - doc/security.mdwn
ENV can be used in the setup file to override environment variable setting, such...
[ikiwiki.git] / doc / security.mdwn
index 373f64557508c8b1e6e9e736d409981cdf64c8b5..fc993728844b9b7afd1bfb8070e542042c18ff92 100644 (file)
@@ -366,3 +366,14 @@ with the release of ikiwiki 2.31.1. (And a few subsequent versions..)
 A fix was also backported to Debian etch, as version 1.33.4. I recommend
 upgrading to one of these versions if your wiki can be edited by third
 parties.
+
+## Cross Site Request Forging
+
+Cross Site Request Forging could be used to constuct a link that would
+change a logged-in user's password or other preferences if they clicked on
+the link. It could also be used to construct a link that would cause a wiki
+page to be modified by a logged-in user. ([[cve CVE-2008-0165]])
+
+These holes were discovered on 10 April 2008 and fixed the same day with
+the release of ikiwiki 2.42. A fix was also backported to Debian etch, as
+version 1.33.5. I recommend upgrading to one of these versions.