PT-2020-16356 · Typo3 · Typo3
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do TYPO3 anteriores à 9.5.23
Versões do TYPO3 anteriores à 10.4.10
Descrição
A extensão de sistema Fluid do núcleo do TYPO3 está vulnerável a cross-site scripting ao passar dados controlados pelo usuário como argumento para os auxiliares de visualização do Fluid. Esta vulnerabilidade afeta a extensão
typo3/cms-fluid. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado.Os detalhes técnicos sobre a exploração incluem a passagem de dados controlados pelo usuário para os auxiliares de visualização do Fluid, como nos exemplos a seguir:
<f:form ... fieldNamePrefix="{payload}" />,<f:be.labels.csh ... label="{payload}" />,<f:be.menus.actionMenu ... label="{payload}" />.A variável
payload é controlada pelo usuário e pode ser usada para injetar código malicioso.Recomendações
Atualize para a versão 9.5.23 do TYPO3 ou posterior.
Atualize para a versão 10.4.10 do TYPO3 ou posterior.
Como solução temporária, considere restringir o uso da extensão
typo3/cms-fluid até que um patch seja aplicado.Evite usar dados controlados pelo usuário como argumentos para os auxiliares de visualização Fluid até que o problema seja resolvido.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Typo3