Vulnerabilidad en TYPO3 (CVE-2022-23501)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
14/12/2022
Última modificación:
07/11/2023
Descripción
TYPO3 es un sistema de gestión de contenidos web basado en PHP de código abierto. En versiones anteriores a 8.7.49, 9.5.38, 10.4.33, 11.5.20 y 12.1.1, TYPO3 es vulnerable a una autenticación incorrecta. Se puede omitir la restricción del inicio de sesión en la interfaz a usuarios específicos, organizados en diferentes carpetas de almacenamiento (particiones). Un atacante potencial podría utilizar esta ambigüedad en los nombres de usuario para obtener acceso a una cuenta diferente; sin embargo, el adversario debe conocer las credenciales. Este problema se solucionó en las versiones 8.7.49 ELTS, 9.5.38 ELTS, 10.4.33, 11.5.20, 12.1.1.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 8.7.49 (excluyendo) | |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.5.38 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.4.33 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 11.5.20 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página