CVE-2020-11063
Observable Response Discrepancy in TYPO3 CMS
En resumen
Un atacante puede explotar la función de restablecimiento de contraseña en TYPO3 CMS para descubrir qué direcciones de correo están registradas como cuentas de usuario midiendo los tiempos de respuesta. Esto expone información sobre usuarios válidos sin necesidad de contraseña.
Detalle técnico
Vulnerabilidad CWE-204 en TYPO3 CMS 10.4.0–10.4.1 permite enumeración de usuarios basada en tiempo mediante la funcionalidad de restablecimiento de contraseña de backend. Un atacante puede diferenciar direcciones de correo válidas de inválidas analizando discrepancias en tiempos de respuesta, posibilitando el descubrimiento de cuentas sin autenticación.
Resumen generado y traducido por IA a partir de la descripción oficial.
In TYPO3 CMS versions 10.4.0 and 10.4.1, it has been discovered that time-based attacks can be used with the password reset functionality for backend users. This allows an attacker to mount user enumeration based on email addresses assigned to backend user accounts. This has been fixed in 10.4.2.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Productos afectados
TYPO3 · TYPO3 CMS¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →