PT-2024-40090 · Silverstripe · Silverstripe

Publicado

2024-05-27

·

Atualizado

2024-05-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do SilverStripe anteriores à 4.x
Descrição:
A vulnerabilidade permite que usuários não autorizados exponham informações normalmente ocultas em ambientes de produção, como erros detalhados e ferramentas de depuração, ao acessar determinados parâmetros de URL. Isso é possível porque os parâmetros de URL isDev e isTest são acessíveis a usuários não autenticados. Embora a funcionalidade principal não exponha dados do usuário, módulos da comunidade podem ter adicionado funcionalidades específicas que poderiam ser usadas para acessar ou alterar dados do usuário.
Recomendações:
Para versões do SilverStripe anteriores à 4.x, atualize para a versão 4.x para corrigir o uso dos parâmetros isDev e isTest.
Na próxima versão principal do SilverStripe, os parâmetros de URL isDev e isTest foram removidos; portanto, a atualização para essa versão também resolverá o problema.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-55QG-6C4M-MW6G

Produtos afetados

Silverstripe