PT-2024-40503 · Typo3 · Typo3
Publicado
2024-05-30
·
Atualizado
2024-05-30
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Typo3 (versões afetadas não especificadas)
Descrição
O problema diz respeito a vulnerabilidades de cross-site scripting em duas áreas distintas. Em primeiro lugar, a funcionalidade typolink no front-end do site analisa incorretamente os valores atribuídos aos atributos HTML nas tags de link, o que pode ser explorado com uma conta de usuário válida no back-end. Em segundo lugar, no módulo filelist da interface de usuário do backend, as mensagens de erro exibidas após a tentativa de renomear um arquivo com um nome malicioso não são codificadas corretamente, tornando-as vulneráveis a cross-site scripting, o que também requer uma conta de usuário válida no backend para exploração.
Recomendações
Para o problema da funcionalidade typolink, considere restringir o acesso ao front-end até que uma correção adequada seja aplicada.
Para o problema do módulo filelist, como solução temporária, considere desativar a funcionalidade de renomeação de arquivos na interface de usuário do back-end até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Typo3