PT-2021-23098 · Typo3 · Typo3
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do TYPO3 anteriores à correção da regressão introduzida durante o desenvolvimento do TYPO3 v11
Descrição
O problema está relacionado à falsificação de host devido à validação inadequada do cabeçalho HTTP Host. O TYPO3 utiliza esse cabeçalho para gerar URLs absolutas, mas, como ele é fornecido pelo cliente, pode ser falsificado. Uma regressão durante o desenvolvimento do TYPO3 v11 levou a essa vulnerabilidade, pois a configuração existente
$GLOBALS[‘TYPO3 CONF VARS’][‘SYS’][‘trustedHostsPattern’] não era mais avaliada.Recomendações
Para versões anteriores à correção da regressão introduzida durante o desenvolvimento do TYPO3 v11, certifique-se de que a configuração
$GLOBALS[‘TYPO3 CONF VARS’][‘SYS’][‘trustedHostsPattern’] seja avaliada corretamente para mitigar o problema de falsificação de host.No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Typo3