Sicherheitslücken in drei TYPO3-Extensions gefunden

16.04.08 - 11:23

Das TYPO3-Sicherheitsteam hat heute morgen zwei Meldungen veröffentlicht, in denen auf Sicherheitslücken in den Extensions de_phpot, pmk_rssnewsexport und cm_rdfexport hingewiesen wird.

Sicherheitslücken in drei TYPO3-Extensions gefunden

Die Extensions pmk_rssnewsexport und cm_rdfexport sind durch SQL-Injektionen angreifbar, weil Benutzereingaben nicht ausreichend gesäubert werden. Da die Funktionen der Erweiterungen bereits durch die Extension tt_news abgedeckt sind, sind beide Extensions nach Aussagen des TYPO3-Sicherheitsteams obsolet. Sie wurden daher aus dem Extension Repository gelöscht.

Auch die Extension de_phpot reinigt zahlreiche "get", "post" und "cookie" Variablen nicht ausreichend, wodurch SQL-Injektionen möglich werden. Zudem können bei de_phpot diverse Benutzerberechtigungen und Authentifizierungsüberprüfungen umgangen werden. Dadurch ist der Zugang zu Informationen ohne ausreichende Berechtigung möglich (information disclosure). Darüber hinaus ist es möglich, den PHP-Code so zu beeinflussen, dass er in eine Endlosschleife gerät. Dadurch könnte eine Dienstblockade ausgelöst werden (denial of service).

Die Erweiterung de_phpot wurde daher ebenfalls aus dem Extension Repository gelöscht. In Zusammenhang mit de_phpot wurde auch die Extension de_phpot_webbug gelöscht, die als Erweiterung von de_phpot diente, aber nicht als Stand-alone-Erweiterung verwendet werden kann.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
1 Kommentar
#1 gould.aoemedia.de schrieb am 17.04.2008 10:17
gould.aoemedia.de

Super, finde ich klasse, dass die unnötigen Mistextensions, die das TER überfluten so langsam alle rausfliegen.

Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Template-Engine Smarty mit Update und neuen Entwicklungen

Die beliebte Template-Engine Smarty hat eines der seltenen U... »

Das "begehbare Internet": Wie das Web die CeBIT wandelt

Open Source und Web 2.0 rütteln an vielen Pfeilern der Gesel... »

Handy-Betriebssysteme: Symbian, Windows, Linux verlieren, iPhone und Blackberry gewinnen

Wie Zahlen von Gartner zeigen, ist im Handy-Markt eine Menge... »

IBM plant einen "Microsoft-freien" Desktop

IBM plant eine Lösung, um Büroaufgaben ohne Microsoft-Produk... »

Die IT-Jobs der Woche vom 04.12.2008

Einmal pro Woche weisen wir hier auf interessante und aktuel... »


- Anzeige-

Open Source & TYPO3 Artikel

Eclipse-Workshop

Die Entwicklungsumgebung in der Praxis

Das Projekt Eclipse gibt der weltweiten Entwicklergemeinde äußerst umfangreiche Tools... »

TYPO3 im kommunalen Einsatz

In Zeiten ständig wachsender IT-Infrastrukturen und gleichzeitig schrumpfender Budgets... »

Blogging leicht gemacht

Installation, Einrichtung und Erweiterung der populären Blog-Software WordPress

Wenn von Web 2.0 die Rede ist, dann ist auch das Thema Blogging nicht weit. Immer mehr Weblogs... »

WCMS 2017 – nicht ohne Standards

Ein Ausblick auf die Zukunft von Web Content Management Systemen

Welche allgemeinen Gesetzmäßigkeiten des Zusammenspiels von Angebot und Nachfrage... »

TYPO3 im SAP Enterprise Portal

Die Weinheimer HPC AG und die Karlsruher punkt.de GmbH haben TYPO3 mit dem SAP Enterprise Portal... »

VMware Player

Virtuelle Maschinen für jedermann.

Die Virtualisierung von Computern ist mittlerweile ein Boom, der Analysten zufolge in den nächsten... »