Sicherheitslücken in drei TYPO3-Extensions gefunden

16.04.08 - 11:23

Das TYPO3-Sicherheitsteam hat heute morgen zwei Meldungen veröffentlicht, in denen auf Sicherheitslücken in den Extensions de_phpot, pmk_rssnewsexport und cm_rdfexport hingewiesen wird.

Sicherheitslücken in drei TYPO3-Extensions gefunden

Die Extensions pmk_rssnewsexport und cm_rdfexport sind durch SQL-Injektionen angreifbar, weil Benutzereingaben nicht ausreichend gesäubert werden. Da die Funktionen der Erweiterungen bereits durch die Extension tt_news abgedeckt sind, sind beide Extensions nach Aussagen des TYPO3-Sicherheitsteams obsolet. Sie wurden daher aus dem Extension Repository gelöscht.

Auch die Extension de_phpot reinigt zahlreiche "get", "post" und "cookie" Variablen nicht ausreichend, wodurch SQL-Injektionen möglich werden. Zudem können bei de_phpot diverse Benutzerberechtigungen und Authentifizierungsüberprüfungen umgangen werden. Dadurch ist der Zugang zu Informationen ohne ausreichende Berechtigung möglich (information disclosure). Darüber hinaus ist es möglich, den PHP-Code so zu beeinflussen, dass er in eine Endlosschleife gerät. Dadurch könnte eine Dienstblockade ausgelöst werden (denial of service).

Die Erweiterung de_phpot wurde daher ebenfalls aus dem Extension Repository gelöscht. In Zusammenhang mit de_phpot wurde auch die Extension de_phpot_webbug gelöscht, die als Erweiterung von de_phpot diente, aber nicht als Stand-alone-Erweiterung verwendet werden kann.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
1 Kommentar
#1 gould.aoemedia.de schrieb am 17.04.2008 10:17
gould.aoemedia.de

Super, finde ich klasse, dass die unnötigen Mistextensions, die das TER überfluten so langsam alle rausfliegen.

Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Das "begehbare Internet": Wie das Web die CeBIT wandelt

Open Source und Web 2.0 rütteln an vielen Pfeilern der Gesel... »

Handy-Betriebssysteme: Symbian, Windows, Linux verlieren, iPhone und Blackberry gewinnen

Wie Zahlen von Gartner zeigen, ist im Handy-Markt eine Menge... »

IBM plant einen "Microsoft-freien" Desktop

IBM plant eine Lösung, um Büroaufgaben ohne Microsoft-Produk... »

Die IT-Jobs der Woche vom 04.12.2008

Einmal pro Woche weisen wir hier auf interessante und aktuel... »

Leitmedien: Internet läuft Fernsehen den Rang ab

Eine aktuelle Umfrage belegt einen Wechsel bei den Leitmedie... »


- Anzeige-

Open Source & TYPO3 Artikel

TYPO3 in der ersten Liga

Wie ein Open-Source-System den Fußball erobert

Hohe Aktualität und Qualität sind die Faktoren, die den Fan, abgesehen von der Identifikation... »

KnowledgeTree

Ordnung ist das halbe Leben

Dokumenten-Management-Systeme (DMS) dienen zur Verwaltung elektronischer Dokumente. Sie sind... »

Eclipse

Eine universelle Entwicklungsumgebung

In den Jahren seiner Entstehung und Verbreitung hat Eclipse eine hohe Resonanz erreicht. Rund... »

Über das Leben in offenen Beziehungen

Zwischen Agenturen und Freelancern steht das Recht

Für das Tagesgeschäft in Agenturen sind freie Mitarbeiter fast selbstverständlich.... »

Open-Source-Marketing

Produkte und Dienstleistungen gemeinschaftlich vermarkten

Stellen Sie sich vor: 5.000 Marketingspezialisten aus der ganzen Welt beschäftigen sich... »

TYPO3 Single Sign-On

Integration von Web-Anwendungen in ein TYPO3-Portal

Wer heute eine Website aufbaut, findet sich immer wieder in der Situation, dass eine ... »