Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extensión "mediace" en las instalaciones de TYPO3 (CVE-2020-15086)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/07/2020
Última modificación:
18/11/2021

Descripción

En las instalaciones de TYPO3 con la extensión "mediace" desde la versión 7.6.2 y anteriores a la versión 7.6.5, se ha detectado que se puede utilizar un mecanismo de verificación interna para generar sumas de comprobación arbitrarias. Permite inyectar datos arbitrarios que tienen un código de autenticación de mensaje criptográfico válido y puede conllevar a una ejecución de código remota. Para explotar con éxito esta vulnerabilidad, un atacante debe tener acceso al menos a un plugin "Extbase" o acción de módulo en una instalación TYPO3. Esto se corrigió en la versión 7.6.5 de la extensión "mediace" para TYPO3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:mediace:*:*:*:*:*:typo3:*:* 7.6.2 (incluyendo) 7.6.5 (excluyendo)