Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en October (CVE-2024-24764)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
26/06/2024
Última modificación:
19/09/2024

Descripción

October es una plataforma CMS autohospedada basada en Laravel PHP Framework. Este problema afecta a los administradores autenticados que pueden ser redirigidos a una URL que no es de confianza mediante el esquema de PageFinder. El solucionador del esquema de enlace del buscador de páginas (`october://`) permitía enlaces externos, por lo que permitía una redirección abierta fuera del alcance del host activo. Esta vulnerabilidad ha sido parcheada en la versión 3.5.15.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 3.5.15 (excluyendo)


Referencias a soluciones, herramientas e información