{"api_version":"1","generated_at":"2026-07-23T10:19:21+00:00","cve":"CVE-2015-8005","urls":{"html":"https://cve.report/CVE-2015-8005","api":"https://cve.report/api/cve/CVE-2015-8005.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2015-8005","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2015-8005"},"summary":{"title":"CVE-2015-8005","description":"MediaWiki before 1.23.11, 1.24.x before 1.24.4, and 1.25.x before 1.25.3 uses the thumbnail ImageMagick command line argument, which allows remote attackers to obtain the installation path by reading the metadata of a PNG thumbnail file.","state":"PUBLISHED","assigner":"mitre","published_at":"2015-11-09 18:59:04","updated_at":"2026-05-06 22:30:45"},"problem_types":["CWE-200","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"5","severity":"","vector":"AV:N/AC:L/Au:N/C:P/I:N/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:N/A:N","baseScore":5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"NONE","availabilityImpact":"NONE"}}],"references":[{"url":"http://www.securitytracker.com/id/1034028","name":"http://www.securitytracker.com/id/1034028","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"MediaWiki Multiple Bugs Let Remote Users Obtain Potentially Sensitive Information and Conduct Cross-Site Scripting Attacks and Let Remote Authenticated Users Bypass Security and Deny Service - SecurityTracker","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://lists.wikimedia.org/pipermail/mediawiki-announce/2015-October/000181.html","name":"https://lists.wikimedia.org/pipermail/mediawiki-announce/2015-October/000181.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Patch","Vendor Advisory"],"title":"[MediaWiki-announce] Security Release: 1.25.3, 1.24.4 and 1.23.11","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://phabricator.wikimedia.org/T108616","name":"https://phabricator.wikimedia.org/T108616","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"⚓ T108616 Local path disclosure when using ImageMagick as a scaler","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2015-8005","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2015-8005","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.24.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.24.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.24.2","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.24.3","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.25.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.25.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"1.25.2","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2015","cve_id":"8005","vulnerable":"1","versionEndIncluding":"1.23.10","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mediawiki","cpe5":"mediawiki","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-06T08:06:31.527Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"https://phabricator.wikimedia.org/T108616"},{"name":"1034028","tags":["vdb-entry","x_refsource_SECTRACK","x_transferred"],"url":"http://www.securitytracker.com/id/1034028"},{"name":"[MediaWiki-announce] 20151016 Security Release: 1.25.3, 1.24.4 and 1.23.11","tags":["mailing-list","x_refsource_MLIST","x_transferred"],"url":"https://lists.wikimedia.org/pipermail/mediawiki-announce/2015-October/000181.html"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2015-10-16T00:00:00.000Z","descriptions":[{"lang":"en","value":"MediaWiki before 1.23.11, 1.24.x before 1.24.4, and 1.25.x before 1.25.3 uses the thumbnail ImageMagick command line argument, which allows remote attackers to obtain the installation path by reading the metadata of a PNG thumbnail file."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2015-11-09T17:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"tags":["x_refsource_CONFIRM"],"url":"https://phabricator.wikimedia.org/T108616"},{"name":"1034028","tags":["vdb-entry","x_refsource_SECTRACK"],"url":"http://www.securitytracker.com/id/1034028"},{"name":"[MediaWiki-announce] 20151016 Security Release: 1.25.3, 1.24.4 and 1.23.11","tags":["mailing-list","x_refsource_MLIST"],"url":"https://lists.wikimedia.org/pipermail/mediawiki-announce/2015-October/000181.html"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2015-8005","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"MediaWiki before 1.23.11, 1.24.x before 1.24.4, and 1.25.x before 1.25.3 uses the thumbnail ImageMagick command line argument, which allows remote attackers to obtain the installation path by reading the metadata of a PNG thumbnail file."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"https://phabricator.wikimedia.org/T108616","refsource":"CONFIRM","url":"https://phabricator.wikimedia.org/T108616"},{"name":"1034028","refsource":"SECTRACK","url":"http://www.securitytracker.com/id/1034028"},{"name":"[MediaWiki-announce] 20151016 Security Release: 1.25.3, 1.24.4 and 1.23.11","refsource":"MLIST","url":"https://lists.wikimedia.org/pipermail/mediawiki-announce/2015-October/000181.html"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2015-8005","datePublished":"2015-11-09T18:00:00.000Z","dateReserved":"2015-10-28T00:00:00.000Z","dateUpdated":"2024-08-06T08:06:31.527Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2015-11-09 18:59:04","lastModifiedDate":"2026-05-06 22:30:45","problem_types":["CWE-200","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:L/Au:N/C:P/I:N/A:N","baseScore":5,"accessVector":"NETWORK","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"PARTIAL","integrityImpact":"NONE","availabilityImpact":"NONE"},"baseSeverity":"MEDIUM","exploitabilityScore":10,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:*:*:*:*:*:*:*:*","versionEndIncluding":"1.23.10","matchCriteriaId":"FE35D692-87E9-4982-AA23-27EBD5E5EEE1"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.24.0:*:*:*:*:*:*:*","matchCriteriaId":"0B21EB21-AE87-48BF-B4A1-5E63A2E116B4"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.24.1:*:*:*:*:*:*:*","matchCriteriaId":"A6C00423-B3FE-485A-9014-22F409DBD377"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.24.2:*:*:*:*:*:*:*","matchCriteriaId":"E90C95FB-71CA-4CA1-935D-58A08244A81F"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.24.3:*:*:*:*:*:*:*","matchCriteriaId":"5DDBD41F-C2D5-4D7C-B069-FBC2C8EBB81C"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.25.0:*:*:*:*:*:*:*","matchCriteriaId":"9129F374-93CB-43CE-A3B2-DB6483514F32"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.25.1:*:*:*:*:*:*:*","matchCriteriaId":"CE125142-10A2-4ACF-9BA4-44E63C1E5DB6"},{"vulnerable":true,"criteria":"cpe:2.3:a:mediawiki:mediawiki:1.25.2:*:*:*:*:*:*:*","matchCriteriaId":"DF21D6EE-CEAC-42A7-99B6-D9D033E1FEC6"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2015","CveId":"8005","Ordinal":"1","Title":"CVE-2015-8005","CVE":"CVE-2015-8005","Year":"2015"},"notes":[{"CveYear":"2015","CveId":"8005","Ordinal":"1","NoteData":"MediaWiki before 1.23.11, 1.24.x before 1.24.4, and 1.25.x before 1.25.3 uses the thumbnail ImageMagick command line argument, which allows remote attackers to obtain the installation path by reading the metadata of a PNG thumbnail file.","Type":"Description","Title":"CVE-2015-8005"},{"CveYear":"2015","CveId":"8005","Ordinal":"2","NoteData":"2015-11-09","Type":"Other","Title":"Published"},{"CveYear":"2015","CveId":"8005","Ordinal":"3","NoteData":"2015-11-09","Type":"Other","Title":"Modified"}]}}}