Vulnerabilidad en el plugin debugbar de October CMS (CVE-2020-11094)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
04/06/2020
Última modificación:
10/06/2020
Descripción
El plugin debugbar de October CMS versiones anteriores a 3.1.0, contiene una funcionalidad donde registrará todas las peticiones (y toda la información relacionada con cada petición, incluidos los datos de la sesión) siempre que esté habilitada. Esto presenta un problema si el plugin alguna vez está habilitado en un sistema que está abierto a usuarios no confiables, ya que se presenta la posibilidad de que usen esta funcionalidad para visualizar todas las peticiones que se realizan a la aplicación y obtener información confidencial de esas peticiones. Incluso se presenta la posibilidad de que los usuarios públicos no autenticados tomen cuentas de usuarios autenticados, lo que conllevaría a una serie de problemas adicionales potenciales, ya que a un atacante teóricamente podría obtener acceso completo al sistema que se presentaran las condiciones requeridas. El problema se ha parcheado en la versión v3.1.0 al bloquear el acceso a debugbar para todos los usuarios; ahora requiere un usuario del backend autenticado con un permiso específicamente habilitado antes a que sea incluso utilizable, y la funcionalidad que permite el acceso a la información de petición almacenada está restringida detrás de un permiso diferente que es más restrictivo
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octobercms:debugbar:*:*:*:*:*:*:*:* | 3.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página