PT-2022-11284 · Unknown · Textpattern Cms

CVE-2021-40642

·

Publicado

2022-06-29

·

Atualizado

2023-08-08

CVSS v2.0

4.3

Média

VetorAV:N/AC:M/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 4.8.7 e anteriores do CMS Textpattern
Descrição
A vulnerabilidade existe devido a um cookie sensível em sessões HTTPS sem o atributo ‘Secure’ definido, afetando especificamente o cookie de sessão txp login na aplicação por meio do arquivo textpattern/lib/txplib misc.php. Se o sinalizador de segurança não estiver definido, o cookie será transmitido em texto simples caso o usuário acesse qualquer URL HTTP dentro do escopo do cookie. Um invasor pode induzir esse evento fornecendo links adequados ao usuário, seja diretamente ou por meio de outro site.
Recomendações
Para as versões 4.8.7 e anteriores do CMS Textpattern, considere definir o sinalizador de segurança para o cookie de sessão txp login a fim de impedir que ele seja transmitido em texto simples. Como solução temporária, restrinja o acesso a URLs HTTP dentro do escopo do cookie para minimizar o risco de exploração.

Correção

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-40642

Produtos afetados

Textpattern Cms