Vulnerabilidad en la extensión "mediace" en las instalaciones de TYPO3 (CVE-2020-15086)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/07/2020
Última modificación:
18/11/2021
Descripción
En las instalaciones de TYPO3 con la extensión "mediace" desde la versión 7.6.2 y anteriores a la versión 7.6.5, se ha detectado que se puede utilizar un mecanismo de verificación interna para generar sumas de comprobación arbitrarias. Permite inyectar datos arbitrarios que tienen un código de autenticación de mensaje criptográfico válido y puede conllevar a una ejecución de código remota. Para explotar con éxito esta vulnerabilidad, un atacante debe tener acceso al menos a un plugin "Extbase" o acción de módulo en una instalación TYPO3. Esto se corrigió en la versión 7.6.5 de la extensión "mediace" para TYPO3
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:mediace:*:*:*:*:*:typo3:*:* | 7.6.2 (incluyendo) | 7.6.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página