Vulnerabilidad en el endpoint de la API de integraciones en Ghost (CVE-2021-39192)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
03/09/2021
Última modificación:
10/09/2021
Descripción
Ghost es un sistema de administración de contenidos Node.js. Un error en la implementación del servicio de límites entre las versiones 4.0.0 y 4.9.4, permite a todos los usuarios autenticados (incluidos los colaboradores) visualizar las claves de la API a nivel de administrador por medio del endpoint de la API de integraciones, conllevando a una vulnerabilidad de escalada de privilegios. Este problema se ha corregido en la versión 4.10.0 de Ghost. Como solución, deshabilite todas las cuentas que no sean de administrador para prevenir el acceso a la API. Se recomienda encarecidamente regenerar todas las claves de la API después de aplicar el parche o la solución
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ghost:ghost:*:*:*:*:*:node.js:*:* | 4.0.0 (incluyendo) | 4.10.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página