Gravedad: Baja
Vulnerabilidad: CVE-2020-11889 / CVE-2020-11890 / CVE-2020-11891
Fecha de publicación: Abril 29, 2020
Última revisión: Abril 29, 2020
Portal: developer.joomla.org
Sistemas Afectados:
Vulnerabilidades de seguridad que afectan al gestor de contenido Joomla desde la versión 2.5.0 hasta la 3.9.16.
I. Descripción
Actualización de gestor de contenido Joomla referente a vulnerabilidades que afectan a sus productos, versiones corregidas 3.9.17 de Joomla.
II. Impacto
Vulnerabilidad: CVE-2020-11889
Debido a un inapropiado control en la sección de nivel de acceso en “com_users”, un atacante remoto podría evadir las medidas de seguridad implementadas y eliminar grupos de usuarios.
Vulnerabilidad: CVE-2020-11890
Debido a una insuficiente validación de datos ingresados por el usuario en la clase de grupos de usuarios, un atacante remoto podría entregarle datos especialmente diseñados a la aplicación para corromper la configuración de la lista de control de acceso.
Vulnerabilidad: CVE-2020-11891
Debido a un inapropiado control en la sección de nivel de acceso en “com_users”, un atacante remoto podría evadir las medidas de seguridad implementadas y editar grupos de usuarios.
III. Referencia a soluciones, herramientas e información
Actualizar a la versión 3.9.17 de Joomla, mediante su sitio web (https://www.joomla.org/announcements/release-news/5807-joomla-3-9-17.html)
Fuentes:
- Joomla. Recopilado en: https://developer.joomla.org/security-centre/811-20200403-core-incorrect-access-control-in-com-users-access-level-deletion-function
- Common Vulnerabilities and Exposures (CVE). Recopilado en: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11889
- Common Vulnerabilities and Exposures (CVE). Recopilado en: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11890
- Common Vulnerabilities and Exposures (CVE). Recopilado en: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-11891
- CSIRT Chile. 22 de abril del 2020. Vulnerabilidades. Recopilado en: https://www.csirt.gob.cl/vulnerabilidades/9vsa20-00186-01/
- Instituto nacional de ciberseguridad (INCIBE-CERT). Recopilado en: https://www.incibe.es/protege-tu-empresa/avisos-seguridad/si-utilizas-joomla-gestor-contenidos-actualiza-su-ultima-version
Información de contacto
CSIRT PANAMA
Computer Security Incident Response Team Autoridad Nacional para la Innovacion Gubernamental
E-Mail: info@cert.pa
Phone: +507 520-CERT (2378)
Web: https://cert.pa
Twitter: @CSIRTPanama
Key ID: 16F2B124