Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 (CVE-2024-25118)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/02/2024
Última modificación:
16/10/2024

Descripción

TYPO3 es un sistema de gestión de contenido web basado en PHP de código abierto publicado bajo GNU GPL. Los hashes de contraseñas se reflejaban en los formularios de edición de la interfaz de usuario del backend de TYPO3. Esto permitió a los atacantes descifrar la contraseña en texto plano utilizando técnicas de fuerza bruta. Para explotar esta vulnerabilidad se requiere una cuenta de usuario backend válida. Se recomienda a los usuarios actualizar a las versiones 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS, 13.0.1 de TYPO3 que solucionan el problema descrito. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.7.57 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.5.46 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.4.43 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.5.35 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.4.11 (excluyendo)
cpe:2.3:a:typo3:typo3:13.0.0:*:*:*:*:*:*:*