Informazioni sul CVE-2024-25119

Information Disclosure of Encryption Key in TYPO3 Install Tool

CWE ID: CWE-200

Base Score (CVSS): N/A

CVE: CVE-2024-25119

Descrizione: TYPO3 è un sistema di gestione di contenuti web PHP open source basato su GNU GPL. Il valore stringa di `$GLOBALS[‘SYS’][‘encryptionKey’]` è stato visualizzato nei moduli di editing dell’interfaccia Utente di Installazione di TYPO3. Ciò ha permesso agli attaccanti di utilizzare il valore per generare hash crittografici utilizzati per verificare l’autenticità dei parametri delle richieste HTTP. Sfruttare questa vulnerabilità richiede un account di backend amministratore a livello di amministratore con permessi di manutenzione del sistema. Gli utenti sono consigliati di aggiornare a versioni TYPO3 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS, 13.0.1 che correggono il problema descritto. Non ci sono soluzioni note per questa vulnerabilità.

Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 4.8 (Medium)

Riassunto: Accesso: Network, Privilegi: High, Interazione utente: None, Confidenzialità: High, Integrità: None, Disponibilità: None.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) N Network L’attacco può essere eseguito da remoto attraverso la rete.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) H High Richiede privilegi elevati.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) U Unchanged Il raggio d’azione non cambia.
Confidentiality Impact (C) H High Grave impatto sulla riservatezza.
Integrity Impact (I) N None Nessun impatto sull’integrità.
Availability Impact (A) N None Nessun impatto sulla disponibilità.

Riferimenti esterni

Prodotti interessati

  • TYPO3 – typo3

Relazioni con altri prodotti

Produttore:TYPO3
Prodotto: TYPO3
Anno: 2024
CWE: CWE-200
CVSS: 0.0

Ulteriori risorse disponibili