Vulnerabilidad en Winter (CVE-2022-39357)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2022
Última modificación:
28/10/2022
Descripción
Winter es un sistema de administración de contenidos gratuito y de código abierto basado en el framework PHP Laravel. El framework Snowboard en versiones 1.1.8, 1.1.9 y 1.2.0, es vulnerable a una contaminación de prototipos en la clase principal de Snowboard así como en su cargador de plugins. La rama 1.0 de Winter no está afectada, ya que no contiene el framework Snowboard. Este problema ha sido parcheado en versiones 1.1.10 y 1.2.1. Como mitigación, puede evitarse este problema siguiendo algunas prácticas comunes de seguridad para JavaScript, incluyendo la implementación de una política de seguridad de contenidos y la auditoría de scripts
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wintercms:winter:1.1.8:*:*:*:*:*:*:* | ||
cpe:2.3:a:wintercms:winter:1.1.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:wintercms:winter:1.2.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/wintercms/winter/commit/2a13faf99972e84c9661258f16c4750fa99d29a1
- https://github.com/wintercms/winter/commit/bce4b59584abf961e9400af3d7a4fd7638e26c7f
- https://github.com/wintercms/winter/releases/tag/v1.1.10
- https://github.com/wintercms/winter/releases/tag/v1.2.1
- https://github.com/wintercms/winter/security/advisories/GHSA-3fh5-q6fg-w28q