Vulnerabilidad en las versiones no publicadas de archivos en el módulo para SilverStripe. (CVE-2019-16409)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/09/2019
Última modificación:
21/07/2021
Descripción
En el módulo Versioned Files versiones hasta 2.0.3 para SilverStripe versiones 3.x, las versiones no publicadas de archivos se exponen públicamente a cualquiera que pueda adivinar su URL. Esta suposición podría estar altamente informada para una comprensión básica del código fuente de symbiote/silverstripe-versionedfiles. (Los usuarios que actualizan SilverStripe versiones 3.x hasta 4.x y tenían instalado Versioned Files ya no necesitan este módulo, porque la versión 4.x posee versiones integradas. Sin embargo, nada en el proceso de actualización automatiza la destrucción de estos artefactos no seguros, ni alerta al usuario sobre la importancia de su destrucción).
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:silverstripe:silverstripe:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.7.4 (incluyendo) |
| cpe:2.3:a:symbiote:versionedfiles:*:*:*:*:*:silverstripe:*:* | 2.0.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



