Sicherheitslücken in drei TYPO3-Extensions gefunden

16.04.08 - 11:23

Das TYPO3-Sicherheitsteam hat heute morgen zwei Meldungen veröffentlicht, in denen auf Sicherheitslücken in den Extensions de_phpot, pmk_rssnewsexport und cm_rdfexport hingewiesen wird.

Sicherheitslücken in drei TYPO3-Extensions gefunden

Die Extensions pmk_rssnewsexport und cm_rdfexport sind durch SQL-Injektionen angreifbar, weil Benutzereingaben nicht ausreichend gesäubert werden. Da die Funktionen der Erweiterungen bereits durch die Extension tt_news abgedeckt sind, sind beide Extensions nach Aussagen des TYPO3-Sicherheitsteams obsolet. Sie wurden daher aus dem Extension Repository gelöscht.

Auch die Extension de_phpot reinigt zahlreiche "get", "post" und "cookie" Variablen nicht ausreichend, wodurch SQL-Injektionen möglich werden. Zudem können bei de_phpot diverse Benutzerberechtigungen und Authentifizierungsüberprüfungen umgangen werden. Dadurch ist der Zugang zu Informationen ohne ausreichende Berechtigung möglich (information disclosure). Darüber hinaus ist es möglich, den PHP-Code so zu beeinflussen, dass er in eine Endlosschleife gerät. Dadurch könnte eine Dienstblockade ausgelöst werden (denial of service).

Die Erweiterung de_phpot wurde daher ebenfalls aus dem Extension Repository gelöscht. In Zusammenhang mit de_phpot wurde auch die Extension de_phpot_webbug gelöscht, die als Erweiterung von de_phpot diente, aber nicht als Stand-alone-Erweiterung verwendet werden kann.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
1 Kommentar
#1 gould.aoemedia.de schrieb am 17.04.2008 10:17
gould.aoemedia.de

Super, finde ich klasse, dass die unnötigen Mistextensions, die das TER überfluten so langsam alle rausfliegen.

Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Google greift erneut nach dem TV-Werbemarkt

Laut US-Marketingfachblatt "Adweek" startet Google einen neu... »

Digitalus: auf Zend Framework und jQuery basierendes Open-Source-CMS

Das Open-Source-CMS Digitalus ist nicht darauf ausgerichtet,... »

VirtualBox 2.0: Virtualisierung jetzt auch für 64 Bit

Sun hat eine neue Version der Virtualisierungslösung Virtual... »

Ruby on Rails: die interessantesten Themen der RailsConf Europe

Mehr als 500 Besucher hatte in dieser Woche die RailsConf in... »

Zend Framework 1.6 integriert Dojo

Zend, das Unternehmen hinter PHP, hat Version 1.6 seines PHP... »


- Anzeige-

Open Source & TYPO3 Artikel

Eins, Zwei, 3.0

Zukunftsszenarien für das Internet nach dem 2.0-Hype

Die Zukunft lässt sich nicht vorhersagen. Sicher ist aber, dass während über... »

VMware Server

Kostenfreie Virtualisierung in professioneller Umgebung

VMware Server hat die Virtualisierungsszene kräftig durchgerüttelt. Ohne die üblichen... »

Statische Seiten mit TYPO3

Bei der Arbeit mit TYPO3 kann es immer wieder vorkommen, dass man auf Anforderungen trifft,... »

SOAP mit PHP5 und JavaScript

Web Services per JavaScript einbinden

PHP bietet seit Version 5 das nötige Rüstzeug, um bequem und schnell einen eigenen... »

Was ist eigentlich Dokumentenmanagement?

Dokumentenmanagement ist mehr als eine Technologie, es ist eine der Königsdisziplinen in... »

TemplaVoilà für Extension-Entwickler

Auf Seiten und Inhalte per API zugreifen

Die kürzlich veröffentlichte Version 1.0 der alternativen Templating-Engine TemplaVoilà... »