Sicherheitslücken in drei TYPO3-Extensions gefunden

16.04.08 - 11:23

Das TYPO3-Sicherheitsteam hat heute morgen zwei Meldungen veröffentlicht, in denen auf Sicherheitslücken in den Extensions de_phpot, pmk_rssnewsexport und cm_rdfexport hingewiesen wird.

Sicherheitslücken in drei TYPO3-Extensions gefunden

Die Extensions pmk_rssnewsexport und cm_rdfexport sind durch SQL-Injektionen angreifbar, weil Benutzereingaben nicht ausreichend gesäubert werden. Da die Funktionen der Erweiterungen bereits durch die Extension tt_news abgedeckt sind, sind beide Extensions nach Aussagen des TYPO3-Sicherheitsteams obsolet. Sie wurden daher aus dem Extension Repository gelöscht.

Auch die Extension de_phpot reinigt zahlreiche "get", "post" und "cookie" Variablen nicht ausreichend, wodurch SQL-Injektionen möglich werden. Zudem können bei de_phpot diverse Benutzerberechtigungen und Authentifizierungsüberprüfungen umgangen werden. Dadurch ist der Zugang zu Informationen ohne ausreichende Berechtigung möglich (information disclosure). Darüber hinaus ist es möglich, den PHP-Code so zu beeinflussen, dass er in eine Endlosschleife gerät. Dadurch könnte eine Dienstblockade ausgelöst werden (denial of service).

Die Erweiterung de_phpot wurde daher ebenfalls aus dem Extension Repository gelöscht. In Zusammenhang mit de_phpot wurde auch die Extension de_phpot_webbug gelöscht, die als Erweiterung von de_phpot diente, aber nicht als Stand-alone-Erweiterung verwendet werden kann.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

 

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comgoogle.comMister WongTechnoratiYiggIt

Sie sind nicht eingeloggt!

Bitte loggen Sie sich mit Ihrem yeeAccount ein, um einen Kommentar zu schreiben. Falls Sie noch keinen yeeAccount besitzen, können Sie diesen unter yeeAccount anlegen einrichten.

1 Kommentare

  1. gould.aoemedia.de am 17.04.08 - 10:17

    Super, finde ich klasse, dass die unnötigen Mistextensions, die das TER überfluten so langsam alle rausfliegen.

Weitere News

Yahoo startet offene Entwicklerplattform SearchMonkey

Mit der Einführung des offenen Entwicklertools SearchMonkey ... »

Thunderbird 3 Alpha 1 freigegeben

Mozilla Messaging hat eine erste Vorabversion des Open-Sourc... »

Web 2.0 Expo Berlin startet Call for Participation

Im April fand in San Francisco die Web 2.0 Expo mit über 1.5... »

JumpBox: Serverkonfiguration leicht gemacht

Je nach Open-Source-Lösung muss manchmal viel Zeit für die S... »

Google Doctype: Offene Enzyklopädie für Webtechnologien

Mit Google Doctype will Google dem Web eine offene Enzyklopä... »


- Anzeige-

Open Source & TYPO3 Artikel

Mobiles Internet: eine Herausforderung

Hohe Informationsdichte für kleine Displays

Die Verbreitung mobiler Endgeräte, mit denen im Internet gesurft werden kann, nimmt kontinuierlich... »

Open-Source-Marketing

Produkte und Dienstleistungen gemeinschaftlich vermarkten

Stellen Sie sich vor: 5.000 Marketingspezialisten aus der ganzen Welt beschäftigen sich... »

TYPO3 in Forschung und Lehre

Das Open-Source-Content-Management-System im Einsatz in der Erdsystemforschung

Wissenschaftliche Institute sind die Basis der Forschung, der Wissenschaftler ein autonomer... »

Archivierung mit Open-Source-Software

Fedora und DSpace im Praxiseinsatz

Auch wenn es vielen unmöglich erschien: Open Source erobert nun auch das scheinbar langweilige,... »

eZ Components

PHP-Komponenten für Enterprise-Anwendungen

Mit den eZ Components stellt zum ersten Mal eine professionelle PHP-Firma eine stabile Bibliothek... »

MMS mit TYPO3

Bilder bloggen mit dem Handy

Mit der zunehmenden Popularität von Blogs kommt bei manchem der Wunsch auf, ein gemeinsames... »

Shop  |  T3N Ausgaben  |  Open Source & TYPO3 Marktplatz
Übersicht  |  News  |  hype! Open Source & Web 2.0  |  RSS Feeds