Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 (CVE-2022-23504)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/12/2022
Última modificación:
16/12/2022

Descripción

TYPO3 es un sistema de gestión de contenidos web basado en PHP de código abierto. Las versiones anteriores a 9.5.38, 10.4.33, 11.5.20 y 12.1.1 están sujetas a divulgación de información confidencial. Debido a la falta de manejo de expresiones de marcador de posición YAML enviadas por los usuarios en el módulo backend de configuración del sitio, los atacantes podrían exponer información interna confidencial, como la configuración del sistema o mensajes de solicitud HTTP de otros visitantes del sitio web. Se necesita una cuenta de usuario de backend válida con privilegios de administrador para aprovechar esta vulnerabilidad. Este problema se solucionó en las versiones 9.5.38 ELTS, 10.4.33, 11.5.20, 12.1.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.5.38 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.4.33 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.5.20 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.1.1 (excluyendo)


Referencias a soluciones, herramientas e información