← voltar
CVE-2020-11063lowCWE-204

Observable Response Discrepancy in TYPO3 CMS

8Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 3.7epss 1.2%
probabilidade de exploração
1.2%top 35% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um atacante pode usar a função de reset de senha do TYPO3 CMS para descobrir quais endereços de email estão registrados como contas de usuário ao medir o tempo de resposta. Isso expõe informações sobre usuários válidos sem precisar de senha.

Detalhe técnico

Vulnerabilidade CWE-204 no TYPO3 CMS 10.4.0–10.4.1 permite enumeração de usuários baseada em tempo por meio da funcionalidade de reset de senha de backend. Um atacante pode diferenciar endereços de email válidos de inválidos analisando discrepâncias no tempo de resposta, possibilitando descoberta de contas sem autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
In TYPO3 CMS versions 10.4.0 and 10.4.1, it has been discovered that time-based attacks can be used with the password reset functionality for backend users. This allows an attacker to mount user enumeration based on email addresses assigned to backend user accounts. This has been fixed in 10.4.2.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Produtos afetados
TYPO3 · TYPO3 CMS