Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las firmas del servidor de puerta de enlace en Octobercms (CVE-2022-23655)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2022
Última modificación:
07/03/2022

Descripción

Octobercms es una plataforma CMS auto-alojada basada en el framework PHP Laravel. Las versiones afectadas de OctoberCMS no comprueban las firmas del servidor de puerta de enlace. Como resultado, los servidores de puerta de enlace no autorizados pueden ser usados para exfiltrar las claves privadas de usuarios. Es recomendado a usuarios actualizar sus instalaciones a versión 474 o a versión v1.1.10. La única medida de mitigación conocida es aplicar manualmente el parche (e3b455ad587282f0fbcb7763c6d9c3d000ca1e6a) que añade la comprobación de la firma del servidor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 1.0.475 (excluyendo)
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.1.11 (excluyendo)