PT-2022-28184 · Ibexa+1 · Ibexa Dxp+1

Publicado

2022-11-10

·

Atualizado

2022-11-10

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões 3.3.* a 3.3.27 do Ibexa DXP
Versões 4.2.* a 4.2.2 do Ibexa DXP
Versões 2.5.* a 2.5.30 da eZ Platform
Descrição
Consultas GraphQL não autenticadas para contas de usuário podem expor hashes de senha de usuários que criaram ou modificaram conteúdo, normalmente, mas não necessariamente, limitadas a administradores e editores.
Recomendações
Para as versões 3.3.* a 3.3.27 do Ibexa DXP, atualize para a versão 3.3.28 para resolver o problema.
Para as versões 4.2.* a 4.2.2 do Ibexa DXP, atualize para a versão 4.2.3 para resolver o problema.
Para as versões 2.5.* a 2.5.30 da eZ Platform, atualize para a versão 2.5.31 para resolver o problema.
Como solução alternativa temporária, considere remover a entrada passwordHash do arquivo src/bundle/Resources/config/graphql/User.types.yaml no pacote GraphQL, bem como outras propriedades como tipo de hash, e-mail e login, se desejar.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-3P7G-WRGG-WQ45

Produtos afetados

Ibexa Dxp
Ez Platform