Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ghost Foundation Ghost 5.9.4 (CVE-2022-41654)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
22/12/2022
Última modificación:
29/12/2022

Descripción

Existe una vulnerabilidad de omisión de autenticación en la funcionalidad de suscripción al boletín de Ghost Foundation Ghost 5.9.4. Una solicitud HTTP especialmente manipulada puede generar mayores privilegios. Un atacante puede enviar una solicitud HTTP para desencadenar esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ghost:ghost:*:*:*:*:*:node.js:*:* 4.46.0 (incluyendo) 4.48.8 (excluyendo)
cpe:2.3:a:ghost:ghost:*:*:*:*:*:node.js:*:* 5.0.0 (incluyendo) 5.22.7 (excluyendo)