Sicherheitslücken in drei TYPO3-Extensions gefunden

16.04.08 - 11:23

Das TYPO3-Sicherheitsteam hat heute morgen zwei Meldungen veröffentlicht, in denen auf Sicherheitslücken in den Extensions de_phpot, pmk_rssnewsexport und cm_rdfexport hingewiesen wird.

Sicherheitslücken in drei TYPO3-Extensions gefunden

Die Extensions pmk_rssnewsexport und cm_rdfexport sind durch SQL-Injektionen angreifbar, weil Benutzereingaben nicht ausreichend gesäubert werden. Da die Funktionen der Erweiterungen bereits durch die Extension tt_news abgedeckt sind, sind beide Extensions nach Aussagen des TYPO3-Sicherheitsteams obsolet. Sie wurden daher aus dem Extension Repository gelöscht.

Auch die Extension de_phpot reinigt zahlreiche "get", "post" und "cookie" Variablen nicht ausreichend, wodurch SQL-Injektionen möglich werden. Zudem können bei de_phpot diverse Benutzerberechtigungen und Authentifizierungsüberprüfungen umgangen werden. Dadurch ist der Zugang zu Informationen ohne ausreichende Berechtigung möglich (information disclosure). Darüber hinaus ist es möglich, den PHP-Code so zu beeinflussen, dass er in eine Endlosschleife gerät. Dadurch könnte eine Dienstblockade ausgelöst werden (denial of service).

Die Erweiterung de_phpot wurde daher ebenfalls aus dem Extension Repository gelöscht. In Zusammenhang mit de_phpot wurde auch die Extension de_phpot_webbug gelöscht, die als Erweiterung von de_phpot diente, aber nicht als Stand-alone-Erweiterung verwendet werden kann.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
1 Kommentar
#1 gould.aoemedia.de schrieb am 17.04.2008 10:17
gould.aoemedia.de

Super, finde ich klasse, dass die unnötigen Mistextensions, die das TER überfluten so langsam alle rausfliegen.

Ihr Kommentar?


Weitere News

Mozilla Labs Ubiquity: Kommandozeile fürs Web 2.0

Die Mozilla Foundation baut weiter an der Zukunft des Intern... »

Opentape: Open-Source-Alternative zu Muxtape

Mit Opentape kann jetzt jeder ein eigenes Angebot für Musik-... »

OpenStreetMap: kostenlose Landkarten für alle

OpenStreetMap ist derzeit in aller Munde: Die Open-Source-La... »

Termintipp: E-Commerce-Workshops in vier Städten

Intensiv-Workshops für E-Commerce-Leiter und Online-Shop-Bet... »

Linktipp: 54 kostenlose E-Books zu Open Source und Webentwicklung

Rudolf Schneider hat sich auf seinem Blog die Mühe gemacht, ... »


- Anzeige-

Open Source & TYPO3 Artikel

Bannerverwaltung mit Openads

Kampagnen leicht gemacht mit dem Open-Source-Adserver

Werbebanner sind auf jeder großen Website zu finden. Für ihre variable Platzierung... »

MMS mit TYPO3

Bilder bloggen mit dem Handy

Mit der zunehmenden Popularität von Blogs kommt bei manchem der Wunsch auf, ein gemeinsames... »

Barrieren im Internet

Erkennen, abbauen, vermeiden

Zehn bis zwanzig Prozent der Weltbevölkerung leiden unter einer Behinderung. Nicht alle... »

TYPO3 im kommunalen Einsatz

In Zeiten ständig wachsender IT-Infrastrukturen und gleichzeitig schrumpfender Budgets... »

Eclipse-Workshop

Die Entwicklungsumgebung in der Praxis

Das Projekt Eclipse gibt der weltweiten Entwicklergemeinde äußerst umfangreiche Tools... »

KnowledgeTree

Ordnung ist das halbe Leben

Dokumenten-Management-Systeme (DMS) dienen zur Verwaltung elektronischer Dokumente. Sie sind... »