PT-2020-16356 · Typo3 · Typo3

·

CVE-2020-26227

·

Publicado

2020-11-23

·

Atualizado

2024-03-06

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do TYPO3 anteriores à 9.5.23
Versões do TYPO3 anteriores à 10.4.10
Descrição
A extensão de sistema Fluid do núcleo do TYPO3 está vulnerável a cross-site scripting ao passar dados controlados pelo usuário como argumento para os auxiliares de visualização do Fluid. Esta vulnerabilidade afeta a extensão typo3/cms-fluid. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado.
Os detalhes técnicos sobre a exploração incluem a passagem de dados controlados pelo usuário para os auxiliares de visualização do Fluid, como nos exemplos a seguir:
<f:form ... fieldNamePrefix="{payload}" />,
<f:be.labels.csh ... label="{payload}" />,
<f:be.menus.actionMenu ... label="{payload}" />.
A variável payload é controlada pelo usuário e pode ser usada para injetar código malicioso.
Recomendações
Atualize para a versão 9.5.23 do TYPO3 ou posterior.
Atualize para a versão 10.4.10 do TYPO3 ou posterior.
Como solução temporária, considere restringir o uso da extensão typo3/cms-fluid até que um patch seja aplicado.
Evite usar dados controlados pelo usuário como argumentos para os auxiliares de visualização Fluid até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TYPO3-2020-26227
CVE-2020-26227
GHSA-VQQX-JW6P-Q3RF

Produtos afetados

Typo3