Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las versiones no publicadas de archivos en el módulo para SilverStripe. (CVE-2019-16409)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/09/2019
Última modificación:
21/07/2021

Descripción

En el módulo Versioned Files versiones hasta 2.0.3 para SilverStripe versiones 3.x, las versiones no publicadas de archivos se exponen públicamente a cualquiera que pueda adivinar su URL. Esta suposición podría estar altamente informada para una comprensión básica del código fuente de symbiote/silverstripe-versionedfiles. (Los usuarios que actualizan SilverStripe versiones 3.x hasta 4.x y tenían instalado Versioned Files ya no necesitan este módulo, porque la versión 4.x posee versiones integradas. Sin embargo, nada en el proceso de actualización automatiza la destrucción de estos artefactos no seguros, ni alerta al usuario sobre la importancia de su destrucción).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:silverstripe:silverstripe:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.7.4 (incluyendo)
cpe:2.3:a:symbiote:versionedfiles:*:*:*:*:*:silverstripe:*:* 2.0.3 (incluyendo)