PT-2024-40033 · Typo3 · Typo3

Publicado

2024-06-07

·

Atualizado

2024-06-07

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Typo3 (versões afetadas não especificadas)
Descrição
O problema decorre da codificação inadequada das entradas do usuário, tornando a exibição do status de login suscetível a ataques de cross-site scripting no front-end do site. Para explorar essa vulnerabilidade, um invasor precisaria de uma conta de usuário válida, que poderia ser tanto de um usuário do back-end quanto de um usuário do front-end com permissão para modificar seu perfil de usuário. Especificamente, os padrões de template são afetados, incluindo FEUSER [fieldName] usando a extensão do sistema felogin e <!--USERNAME--> para renderização regular no front-end, onde o padrão pode ser definido individualmente usando a configuração do TypoScript config.USERNAME substToken.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-2RCW-9HRM-8Q7Q

Produtos afetados

Typo3