Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parámetros Symfony en cualquiera de los campos de texto libre en Mautic (CVE-2021-27908)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
23/03/2021
Última modificación:
29/07/2022

Descripción

En todas las versiones anteriores a Mautic 3.3.2, parámetros secretos, como las credenciales de la base de datos, podían ser expuestos públicamente por un usuario administrador autorizado aprovechando la sintaxis de los parámetros Symfony en cualquiera de los campos de texto libre en la configuración de Mautic que son usadas en las partes de la aplicación de cara al público

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:acquia:mautic:*:*:*:*:*:*:*:* 3.3.2 (excluyendo)


Referencias a soluciones, herramientas e información