Vulnerabilidad en TYPO3 (CVE-2022-23504)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2022
Última modificación:
16/12/2022
Descripción
TYPO3 es un sistema de gestión de contenidos web basado en PHP de código abierto. Las versiones anteriores a 9.5.38, 10.4.33, 11.5.20 y 12.1.1 están sujetas a divulgación de información confidencial. Debido a la falta de manejo de expresiones de marcador de posición YAML enviadas por los usuarios en el módulo backend de configuración del sitio, los atacantes podrían exponer información interna confidencial, como la configuración del sistema o mensajes de solicitud HTTP de otros visitantes del sitio web. Se necesita una cuenta de usuario de backend válida con privilegios de administrador para aprovechar esta vulnerabilidad. Este problema se solucionó en las versiones 9.5.38 ELTS, 10.4.33, 11.5.20, 12.1.1.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.5.38 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.4.33 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 11.5.20 (excluyendo) |
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 12.0.0 (incluyendo) | 12.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página