Vulnerabilidad en Powermail (CVE-2024-45232)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/08/2024
Última modificación:
30/08/2024
Descripción
Se descubrió un problema en la extensión Powermail hasta la versión 12.3.5 para TYPO3. No se puede validar el parámetro de correo de la acción de confirmación, lo que genera una referencia directa a objetos insegura (IDOR). Un atacante no autenticado puede usar esto para mostrar los datos enviados por el usuario de todos los formularios que la extensión mantiene. Esto solo se puede explotar cuando la extensión está configurada para guardar los datos de los formularios enviados en la base de datos (plugin.tx_powermail.settings.db.enable=1), que, sin embargo, es la configuración predeterminada de la extensión. Las versiones corregidas son 7.5.0, 8.5.0, 10.9.0 y 12.4.0
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* | 7.5.0 (excluyendo) | |
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* | 8.0.0 (incluyendo) | 8.5.0 (excluyendo) |
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* | 9.0.0 (incluyendo) | 10.9.0 (excluyendo) |
cpe:2.3:a:in2code:powermail:*:*:*:*:*:typo3:*:* | 12.0.0 (incluyendo) | 12.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página