Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin debugbar de October CMS (CVE-2020-11094)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
04/06/2020
Última modificación:
10/06/2020

Descripción

El plugin debugbar de October CMS versiones anteriores a 3.1.0, contiene una funcionalidad donde registrará todas las peticiones (y toda la información relacionada con cada petición, incluidos los datos de la sesión) siempre que esté habilitada. Esto presenta un problema si el plugin alguna vez está habilitado en un sistema que está abierto a usuarios no confiables, ya que se presenta la posibilidad de que usen esta funcionalidad para visualizar todas las peticiones que se realizan a la aplicación y obtener información confidencial de esas peticiones. Incluso se presenta la posibilidad de que los usuarios públicos no autenticados tomen cuentas de usuarios autenticados, lo que conllevaría a una serie de problemas adicionales potenciales, ya que a un atacante teóricamente podría obtener acceso completo al sistema que se presentaran las condiciones requeridas. El problema se ha parcheado en la versión v3.1.0 al bloquear el acceso a debugbar para todos los usuarios; ahora requiere un usuario del backend autenticado con un permiso específicamente habilitado antes a que sea incluso utilizable, y la funcionalidad que permite el acceso a la información de petición almacenada está restringida detrás de un permiso diferente que es más restrictivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:debugbar:*:*:*:*:*:*:*:* 3.1.0 (excluyendo)