PT-2022-23195 · Typo3 · Typo3

CVE-2022-36105

·

Publicado

2022-09-13

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do TYPO3 anteriores à 7.6.58 ELTS
Versões do TYPO3 anteriores à 8.7.48 ELTS
Versões do TYPO3 anteriores à 9.5.37 ELTS
Versões do TYPO3 anteriores à 10.4.32
Versões do TYPO3 anteriores à 11.5.16
Descrição
Foi descoberto que observar o tempo de resposta durante a autenticação do usuário pode ser usado para distinguir entre contas de usuário existentes e inexistentes. Os autores de extensões TYPO3 de terceiros que forneçam um serviço de autenticação personalizado devem verificar se a extensão é afetada por este problema. As extensões afetadas devem implementar o novo MimicServiceInterface::mimicAuthUser, que simula os tempos correspondentes que o processamento regular normalmente levaria.
Recomendações
Atualize para a versão 7.6.58 ELTS do TYPO3 para corrigir este problema.
Atualize para a versão 8.7.48 ELTS do TYPO3 para corrigir este problema.
Atualize para a versão 9.5.37 ELTS do TYPO3 para corrigir este problema.
Atualize para a versão 10.4.32 do TYPO3 para corrigir este problema.
Atualize para a versão 11.5.16 do TYPO3 para corrigir este problema.
Como solução alternativa temporária, considere implementar o MimicServiceInterface::mimicAuthUser nas extensões afetadas para simular os tempos que o processamento normal normalmente levaria.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TYPO3-2022-36105
CVE-2022-36105
GHSA-M392-235J-9R7R

Produtos afetados

Typo3