Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TYPO3 (CVE-2024-25120)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/02/2024
Última modificación:
16/10/2024

Descripción

TYPO3 es un sistema de gestión de contenido web basado en PHP de código abierto publicado bajo GNU GPL. El esquema de URI `t3://` específico de TYPO3 podría usarse para acceder a recursos fuera del alcance del permiso de los usuarios. Esto abarcaba archivos, carpetas, páginas y registros (aunque sólo si se proporcionaba una configuración válida de manejo de enlaces). Para explotar esta vulnerabilidad se requiere una cuenta de usuario backend válida. Se recomienda a los usuarios actualizar a las versiones 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS, 13.0.1 de TYPO3 que solucionan el problema descrito. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.7.57 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.5.46 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.4.43 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.5.35 (excluyendo)
cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* 12.0.0 (incluyendo) 12.4.11 (excluyendo)
cpe:2.3:a:typo3:typo3:13.0.0:*:*:*:*:*:*:*