Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Powermail (CVE-2024-45232)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2024
Última modificación:
30/08/2024

Descripción

Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. No se puede validar el parámetro de correo de la acción de confirmación, lo que genera una referencia directa a objetos insegura (IDOR). Un atacante no autenticado puede usar esto para mostrar los datos enviados por el usuario de todos los formularios que la extensión mantiene. Esto solo se puede explotar cuando la extensión está configurada para guardar los datos de los formularios enviados en la base de datos (plugin.tx_powermail.settings.db.enable=1), que, sin embargo, es la configuración predeterminada de la extensión. Las versiones corregidas son 7.5.0, 8.5.0, 10.9.0 y 12.4.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* 7.5.0 (excluyendo)
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* 8.0.0 (incluyendo) 8.5.0 (excluyendo)
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* 9.0.0 (incluyendo) 10.9.0 (excluyendo)
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* 12.0.0 (incluyendo) 12.4.0 (excluyendo)


Referencias a soluciones, herramientas e información