{"id":"CVE-2017-1000147","details":"Mahara 1.9 before 1.9.8 and 1.10 before 1.10.6 and 15.04 before 15.04.3 are vulnerable to perform a cross-site request forgery (CSRF) attack on the uploader contained in Mahara's filebrowser widget. This could allow an attacker to trick a Mahara user into unknowingly uploading malicious files into their Mahara account.","modified":"2026-07-08T12:42:11.071499Z","published":"2017-11-03T18:29:00.793Z","references":[{"type":"FIX","url":"https://bugs.launchpad.net/mahara/+bug/1480329"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/maharaproject/mahara","events":[{"introduced":"91a483f6f5f2b9fb09bc33c4c98cea66581587cc"},{"last_affected":"3b3d3e3cd03d1663da0b0e3826fcdff13f488886"}],"database_specific":{"cpe":["cpe:2.3:a:mahara:mahara:1.9:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.1:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.2:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.3:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.4:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.5:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.6:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.9.7:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.1:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.2:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.3:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.4:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:1.10.5:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04:rc1:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04:rc2:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04.0:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04.1:*:*:*:*:*:*:*","cpe:2.3:a:mahara:mahara:15.04.2:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.9-rc1"},{"last_affected":"1.9-rc1"},{"introduced":"1.9.0"},{"last_affected":"1.9.0"},{"introduced":"1.9.1"},{"last_affected":"1.9.1"},{"introduced":"1.9.2"},{"last_affected":"1.9.2"},{"introduced":"1.9.3"},{"last_affected":"1.9.3"},{"introduced":"1.9.4"},{"last_affected":"1.9.4"},{"introduced":"1.9.5"},{"last_affected":"1.9.5"},{"introduced":"1.9.6"},{"last_affected":"1.9.6"},{"introduced":"1.9.7"},{"last_affected":"1.9.7"},{"introduced":"1.10-rc1"},{"last_affected":"1.10-rc1"},{"introduced":"1.10.0"},{"last_affected":"1.10.0"},{"introduced":"1.10.1"},{"last_affected":"1.10.1"},{"introduced":"1.10.2"},{"last_affected":"1.10.2"},{"introduced":"1.10.3"},{"last_affected":"1.10.3"},{"introduced":"1.10.4"},{"last_affected":"1.10.4"},{"introduced":"1.10.5"},{"last_affected":"1.10.5"},{"introduced":"15.04-rc1"},{"last_affected":"15.04-rc1"},{"introduced":"15.04-rc2"},{"last_affected":"15.04-rc2"},{"introduced":"15.04.0"},{"last_affected":"15.04.0"},{"introduced":"15.04.1"},{"last_affected":"15.04.1"},{"introduced":"15.04.2"},{"last_affected":"15.04.2"}],"source":"CPE_STRING"}}],"versions":["1.10-rc1","1.10.0","1.10.1","1.10.2","1.10.3","1.10.4","1.10.5","1.9-rc1","1.9.0","1.9.1","1.9.2","1.9.3","1.9.4","1.9.5","1.9.6","1.9.7","15.04-rc1","15.04-rc2","15.04.0","15.04.1","15.04.2"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-1000147.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H"}]}