Informazioni sul CVE-2024-25119
Information Disclosure of Encryption Key in TYPO3 Install Tool
CWE ID: CWE-200
Base Score (CVSS): N/A
CVE: CVE-2024-25119
Descrizione: TYPO3 è un sistema di gestione di contenuti web PHP open source basato su GNU GPL. Il valore stringa di `$GLOBALS[‘SYS’][‘encryptionKey’]` è stato visualizzato nei moduli di editing dell’interfaccia Utente di Installazione di TYPO3. Ciò ha permesso agli attaccanti di utilizzare il valore per generare hash crittografici utilizzati per verificare l’autenticità dei parametri delle richieste HTTP. Sfruttare questa vulnerabilità richiede un account di backend amministratore a livello di amministratore con permessi di manutenzione del sistema. Gli utenti sono consigliati di aggiornare a versioni TYPO3 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS, 13.0.1 che correggono il problema descritto. Non ci sono soluzioni note per questa vulnerabilità.
Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: High, Interazione utente: None, Confidenzialità: High, Integrità: None, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | H | High | Richiede privilegi elevati. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | N | None | Nessun impatto sull’integrità. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://github.com/TYPO3/typo3/security/advisories/GHSA-h47m-3f78-qp9g
- https://typo3.org/security/advisory/typo3-core-sa-2024-004
Prodotti interessati
- TYPO3 – typo3
Relazioni con altri prodotti
Produttore:TYPO3
Prodotto: TYPO3
Anno: 2024
CWE: CWE-200
CVSS: 0.0