Vulnerabilidad en TYPO3 (CVE-2023-47127)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
14/11/2023
Última modificación:
21/11/2023
Descripción
TYPO3 es un sistema de gestión de contenido web basado en PHP de código abierto publicado bajo GNU GPL. En las instalaciones de typo3 siempre hay al menos dos sitios diferentes. P.ej. first.example.org y second.example.com. En las versiones afectadas, una cookie de sesión generada para el primer sitio se puede reutilizar en el segundo sitio sin requerir autenticación adicional. Esta vulnerabilidad se solucionó en las versiones 8.7.55, 9.5.44, 10.4.41, 11.5.33 y 12.4.8. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:typo3:*:*:*:*:elts:*:*:* | 8.0.0 (incluyendo) | 8.7.55 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:elts:*:*:* | 9.0.0 (incluyendo) | 9.5.44 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:elts:*:*:* | 10.0.0 (incluyendo) | 10.4.41 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 11.5.33 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.4.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página