Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kirby (CVE-2024-41964)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2024
Última modificación:
06/09/2024

Descripción

Kirby es un CMS dirigido a manipuladores y editores. Kirby permite restringir los permisos de roles de usuario específicos. Los usuarios de ese rol solo pueden realizar acciones permitidas. Los permisos para crear y eliminar idiomas ya existían y se podían configurar, pero no se aplicaban mediante el código de interfaz o backend de Kirby. No existía un permiso para actualizar idiomas existentes antes de las versiones parcheadas. Por lo tanto, deshabilitar el permiso comodín de idiomas.* para un rol no podría haber prohibido las actualizaciones de las definiciones de idiomas existentes. Las comprobaciones de permisos faltantes permitían a los atacantes con acceso al Panel manipular las definiciones de idiomas. El problema se ha corregido en Kirby 3.6.6.6, Kirby 3.7.5.5, Kirby 3.8.4.4, Kirby 3.9.8.2, Kirby 3.10.1.1 y Kirby 4.3.1. Actualice a una de estas versiones o a una posterior para corregir la vulnerabilidad. No existen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 3.6.6.6 (excluyendo)
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 3.7.0 (incluyendo) 3.7.5.5 (excluyendo)
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 3.8.0 (incluyendo) 3.8.4.4 (excluyendo)
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 3.9.0 (incluyendo) 3.9.8.2 (excluyendo)
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 3.10.1.1 (excluyendo)
cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.3.1 (excluyendo)