PT-2021-23098 · Typo3 · Typo3

Benjamin Franzke

·

Publicado

2021-10-05

·

Atualizado

2024-03-06

·

CVE-2021-41114

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do TYPO3 anteriores à correção da regressão introduzida durante o desenvolvimento do TYPO3 v11
Descrição
O problema está relacionado à falsificação de host devido à validação inadequada do cabeçalho HTTP Host. O TYPO3 utiliza esse cabeçalho para gerar URLs absolutas, mas, como ele é fornecido pelo cliente, pode ser falsificado. Uma regressão durante o desenvolvimento do TYPO3 v11 levou a essa vulnerabilidade, pois a configuração existente $GLOBALS[‘TYPO3 CONF VARS’][‘SYS’][‘trustedHostsPattern’] não era mais avaliada.
Recomendações
Para versões anteriores à correção da regressão introduzida durante o desenvolvimento do TYPO3 v11, certifique-se de que a configuração $GLOBALS[‘TYPO3 CONF VARS’][‘SYS’][‘trustedHostsPattern’] seja avaliada corretamente para mitigar o problema de falsificação de host.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-TYPO3-2021-41114
CVE-2021-41114
GHSA-M2JH-FXW4-GPHM

Produtos afetados

Typo3