Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 (CVE-2023-38499)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/07/2023
Última modificación:
02/08/2023

Descripción

TYPO3 es un sistema de gestión de contenidos web de código abierto basado en PHP. A partir de la versión 9.4.0 y antes de las versiones 9.5.42 ELTS, 10.4.39 ELTS, 11.5.30, y 12.4.4 en escenarios multi-sitio, la enumeración de los parámetros de consulta HTTP "id" y "L" permitía el acceso fuera del alcance al contenido renderizado en el frontend del sitio web. Por ejemplo, esto permitía a los visitantes acceder al contenido de un sitio interno añadiendo parámetros de consulta manuales a la URL de un sitio que estaba disponible públicamente. Las versiones de TYPO3 9.5.42 ELTS, 10.4.39 ELTS, 11.5.30 y 12.4.4 corrigen el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 9.4.0 (incluyendo) 9.5.42 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.4.39 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.5.30 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.4.4 (excluyendo)