PT-2024-23225 · Typo3 · Openid Connect Authentication Extension For Typo3
CVE-2024-30173
·
Publicado
2024-04-02
·
Atualizado
2024-04-03
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Extensão OpenID Connect Authentication para TYPO3 (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito a uma falha de segurança no serviço de autenticação da extensão OpenID Connect Authentication para TYPO3. O serviço de autenticação não verifica adequadamente o estado de autenticação do OpenID Connect a partir da cadeia de pesquisa de usuários. Em vez disso, ele autentica todos os usuários válidos do front-end da cadeia de pesquisa de usuários em que o campo de usuário do front-end
tx oidc não está vazio. Isso pode permitir que um invasor faça login em contas de usuário front-end do OpenID Connect fornecendo um nome de usuário válido e qualquer senha, particularmente em cenários em que o ext:felogin esteja ativo ou em que $GLOBALS[‘TYPO3 CONF VARS’][‘FE’][‘checkFeUserPid’] esteja desativado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openid Connect Authentication Extension For Typo3