MĂșltiples vulnerabilidades en Alma Blog de Devklan

MĂșltiples vulnerabilidades en Alma Blog de Devklan

Recursos Afectados

Alma Blog, versiĂłn 2.1.10 y anteriores.

DescripciĂłn

INCIBE ha coordinado la publicaciĂłn de 3 vulnerabilidades de severidad media que afectan a Alma Blog de Devklan, plataforma de blogs destinada principalmente a la creaciĂłn de sitios web, blogs o comunidades de noticias o temĂĄticos, versiones 2.1.10 y anteriores, las cuales han sido descubiertas por David UtĂłn Amaya.

A estas vulnerabilidades se les han asignado los siguientes cĂłdigos, puntuaciĂłn base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2024-1144: 6.5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N | CWE-284.
  • CVE-2024-1145: 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N | CWE-204.
  • CVE-2024-1146: 5.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N | CWE-79.
3 – Media
SoluciĂłn

Actualizar Alma Blog a la versiĂłn 2.2.

Detalle
  • CVE-2024-1144: vulnerabilidad de control de acceso inadecuado en Alma Blog de Devklan que afecta a las versiones 2.1.10 y anteriores. Esta vulnerabilidad podrĂ­a permitir que un usuario no autenticado accediese a las funcionalidades de la aplicaciĂłn sin necesidad de credenciales.
  • CVE-2024-1145: vulnerabilidad de enumeraciĂłn de usuarios en Alma Blog de Devklan que afecta a las versiones 2.1.10 y anteriores. Esta vulnerabilidad podrĂ­a permitir a un usuario remoto recuperar todos los usuarios vĂĄlidos registrados en la aplicaciĂłn con solo mirar la respuesta de la peticiĂłn.
  • CVE-2024-1146: vulnerabilidad de Cross-Site Scripting en Alma Blog de Devklan que afecta a las versiones 2.1.10 y anteriores. Esta vulnerabilidad podrĂ­a permitir a un atacante almacenar una carga Ăștil de JavaScript maliciosa dentro de la aplicaciĂłn, agregando la carga Ăștil a ‘Community Description‘ o ‘Community Rules‘.
Listado de referencias

Etiquetas

Ir a la fuente
Author:
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para mĂĄs informaciĂłn o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catĂĄlogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestiĂłn que pueda tener.