PT-2024-40119 · Typo3 · Typo3

Publicado

2024-06-05

·

Atualizado

2024-06-05

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
TYPO3 (versões afetadas não especificadas)
Descrição:
Existe uma falha de segurança devido à ausência de uma extensão de arquivo no fileDenyPattern, permitindo que usuários do backend enviem arquivos *.pht. Esses arquivos podem ser executados em determinadas configurações de servidor web. A falha decorre de um fileDenyPattern incompleto, que pode ter sido substituído na Ferramenta de Instalação do TYPO3.
Recomendações:
Para todas as versões afetadas, atualize o fileDenyPattern para o novo padrão, que é .(php[3-7]?|phpsh|phtml|pht)(..*)?$|^.htaccess$. Essa alteração deve impedir o upload de arquivos executáveis que poderiam ser executados no servidor.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-67WG-6J7R-MQH8

Produtos afetados

Typo3