GHSA-p6xx-fhfw-7mj7

    Dashboard / Vulnerabilities / GHSA-p6xx-fhfw-7mj7

    GHSA-p6xx-fhfw-7mj7

    Published: 13 Dec 2023Last Modified: 30 Nov 2024

    Summary: Configuration Injection in extension "Direct Mail" (direct_mail)

    Details: The “Configuration” backend module of the extension allows an authenticated user to write arbitrary page TSConfig for folders configured as “Direct Mail”. Exploiting the vulnerability may lead to Configuration Injection (TYPO3 10.4 and above) and to Arbitrary Code Execution (TYPO3 9.5 and below). A valid backend user account having access to the Direct Mail "Configuration" backend module is needed in order to exploit this vulnerability.

    Affected packages

    Package

    Name: directmailteam/direct-mail

    Purl: pkg:composer/directmailteam/direct-mail

    Affected ranges

    Type: ECOSYSTEM

    Events:

    Introduced- 8.0.0
    Fixed -9.5.2

    Affected versions

    9.0.0
    9.0.1
    9.0.2

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High
    GHSA-p6xx-fhfw-7mj7 | CVE-DB