Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los nombres de los archivos en la extensión jobfair para TYPO3 (CVE-2021-43564)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/11/2021
Última modificación:
28/06/2022

Descripción

Se ha detectado un problema en la extensión jobfair (también se conoce como Job Fair) versiones anteriores a 1.0.13 y versiones 2.x anteriores a 2.0.2 para TYPO3. La extensión no protege ni ofusca los nombres de los archivos subidos. Esto permite a usuarios no autenticados descargar archivos con datos confidenciales simplemente adivinando el nombre de los archivos subidos (por ejemplo, uploads/tx_jobfair/cv.pdf)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:job_fair_project:job_fair:*:*:*:*:*:typo3:*:* 1.0.13 (excluyendo)
cpe:2.3:a:job_fair_project:job_fair:*:*:*:*:*:typo3:*:* 2.0.0 (incluyendo) 2.0.2 (excluyendo)


Referencias a soluciones, herramientas e información