Vulnerabilidad en Kirby (CVE-2022-39315)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/10/2022
Última modificación:
14/07/2023
Descripción
Kirby es un Sistema de Administrador de Contenidos. En versiones anteriores a 3.5.8.2, 3.6.6.2, 3.7.5.1 y 3.8.1, una vulnerabilidad de enumeración de usuarios afecta a todos los sitios Kirby con cuentas de usuario, a menos que la API y el Panel de Kirby estén deshabilitados en la configuración. Sólo puede ser explotada para ataques dirigidos porque el ataque no escala a la fuerza bruta. El problema ha sido parcheado en Kirby versiones 3.5.8.2, Kirby 3.6.6.2, Kirby 3.7.5.1 y Kirby 3.8.1. En todas las versiones mencionadas, los mantenedores han reescrito el código afectado para que el retraso sea insertado también después de alcanzar el límite de fuerza bruta
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* | 3.5.8.2 (excluyendo) | |
| cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* | 3.6.0 (incluyendo) | 3.6.6.2 (excluyendo) |
| cpe:2.3:a:getkirby:kirby:*:*:*:*:*:*:*:* | 3.7.0 (incluyendo) | 3.7.5.1 (excluyendo) |
| cpe:2.3:a:getkirby:kirby:3.8.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:getkirby:kirby:3.8.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:getkirby:kirby:3.8.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:getkirby:kirby:3.8.0:rc3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



