Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-h8wc-r4jh-mg7m

Опубликовано: 13 июл. 2023
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Umbraco allows possible Admin-level access to backoffice without Auth under rare conditions

Under rare conditions, a restart of Umbraco can allow unauthorized users to gain admin-level permissions.

Impact

An unauthorized user gaining admin-level access and permissions to the backoffice.

Patches

10.6.1, 11.4.2, 12.0.1

Workarounds

  • Enabling the Unattended Install feature will mean the vulnerability is not exploitable.
  • Enabling IP restrictions to */install/* and */umbraco/* will limit the exposure to allowed IP addresses.

Пакеты

Наименование

Umbraco.Cms.Infrastructure

nuget
Затронутые версииВерсия исправления

>= 9.0.0, < 10.6.1

10.6.1

Наименование

Umbraco.Cms.Infrastructure

nuget
Затронутые версииВерсия исправления

>= 11.0.0, < 11.4.2

11.4.2

Наименование

Umbraco.Cms.Infrastructure

nuget
Затронутые версииВерсия исправления

= 12.0.0

12.0.1

Наименование

Umbraco.Cms.Web.BackOffice

nuget
Затронутые версииВерсия исправления

>= 9.0.0, < 10.6.1

10.6.1

Наименование

Umbraco.Cms.Web.BackOffice

nuget
Затронутые версииВерсия исправления

>= 11.0.0, < 11.4.2

11.4.2

Наименование

Umbraco.Cms.Web.BackOffice

nuget
Затронутые версииВерсия исправления

= 12.0.0

12.0.1

EPSS

Процентиль: 54%
0.00313
Низкий

7.5 High

CVSS3

Дефекты

CWE-284

Связанные уязвимости

CVSS3: 7.5
nvd
больше 2 лет назад

Umbraco is a ASP.NET CMS. Under rare conditions a restart of Umbraco can allow unauthorized users access to admin-level permissions. This vulnerability was patched in versions 10.6.1, 11.4.2 and 12.0.1.

EPSS

Процентиль: 54%
0.00313
Низкий

7.5 High

CVSS3

Дефекты

CWE-284