PT-2024-23225 · Typo3 · Openid Connect Authentication Extension For Typo3

CVE-2024-30173

·

Publicado

2024-04-02

·

Atualizado

2024-04-03

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Extensão OpenID Connect Authentication para TYPO3 (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito a uma falha de segurança no serviço de autenticação da extensão OpenID Connect Authentication para TYPO3. O serviço de autenticação não verifica adequadamente o estado de autenticação do OpenID Connect a partir da cadeia de pesquisa de usuários. Em vez disso, ele autentica todos os usuários válidos do front-end da cadeia de pesquisa de usuários em que o campo de usuário do front-end tx oidc não está vazio. Isso pode permitir que um invasor faça login em contas de usuário front-end do OpenID Connect fornecendo um nome de usuário válido e qualquer senha, particularmente em cenários em que o ext:felogin esteja ativo ou em que $GLOBALS[‘TYPO3 CONF VARS’][‘FE’][‘checkFeUserPid’] esteja desativado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-30173
GHSA-HHF8-F5W9-G6VH

Produtos afetados

Openid Connect Authentication Extension For Typo3