Vulnerabilidad en los widgets RSS en TYPO3 (CVE-2020-26229)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
23/11/2020
Última modificación:
01/12/2020
Descripción
TYPO3 es un sistema de administración de contenido web de código abierto basado en PHP. En TYPO3 desde la versión 10.4.0, y anterior a versión 10.4.10, los widgets RSS son susceptibles al procesamiento de entidades externas XML. Esta vulnerabilidad es razonable, pero es teórica: no fue posible reproducir la vulnerabilidad con las versiones actuales de PHP de las distribuciones del sistema compatibles y mantenidas. Al menos con libxml2 versión 2.9, el procesamiento de entidades externas XML está deshabilitado por defecto y no puede ser explotada. Además de eso, se necesita una cuenta de usuario de backend válida. Actualice a TYPO3 versión 10.4.10 para corregir el problema descrito
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.4.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página