Sicherheitslücken in Extensions mailformplus und powermail behoben

07.05.08 - 11:02

Das TYPO3-Sicherheitsteam hat Sicherheitslücken in den Mailformular-Extensions "th_mailformplus" und "powermail" behoben. Neue Versionen der beiden Erweiterungen sind im Extension Repository verfügbar.

Sicherheitslücken in Extensions mailformplus und powermail behoben

Die Extension "th_mailformplus" erlaubte Cross-Site-Scripting-Angriffe und das ferngesteuerte Ausführen von Code (Remote Code Execution). Betroffen von den Sicherheitslücken, deren Schwere vom TYPO3-Sicherheitsteam als "hoch" eingestuft wird, sind alle Versionen bis einschließlich 4.0.3. Die neue Version 4.0.7 steht im Extension Repository zum Download bereit.

Auch bei der Mailformular-Extension "powermail" war das Ausführen von Cross-Site-Scripting möglich. Betroffen sind sämtliche Versionen bis einschließlich 1.1.8. Die neue Version 1.1.10 behebt die Sicherheitslücke und steht im Extension Repository zum Download zur Verfügung.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
2 Kommentare
#1 gould.aoemedia.de schrieb am 07.05.2008 13:17
gould.aoemedia.de

Betroffen sind auch nur Seiten, die eine Uploadfunktion verwenden, wenn Ich es richtig verstanden habe.

#2 nelson schrieb am 07.05.2008 15:21
nelson

Ich habe es so verstanden, dass ein Formular, in dem die Benutzereingaben nicht gefiltert werden, durch JavaScript-Code angreifbar ist. Wird eine Uploadfunktion verwendet, kann zudem auch PHP-Code ausgeführt werden.

Ihr Kommentar?


Weitere News

Magento 1.1 ist da

Der Open-Source-Shop Magento steht ab sofort als finale Vers... »

Open Web Foundation gegründet

Auf der zur Zeit in San Francisco stattfindenden "Open Sourc... »

SourceForge.net Awards: OpenOffice.org drei Mal erfolgreich

Bei den SourceForge.net Community Choice Awards haben die Nu... »

Kostenloses E-Book "Social Media Release"

Neuer Lesestoff für alle, die sich mit den aktuellen Möglich... »

Mit "gearsonrails" Rails-Anwendungen auch offline betreiben

Mit dem Google Gears-Plugin "gearsonrails" kann man Ruby on ... »


- Anzeige-

Open Source & TYPO3 Artikel

Barrierefreiheit in der Praxis

Das Thema Barrierefreiheit ist präsenter als je zuvor und auch TYPO3 hat sich besonders... »

Barrieren im Internet

Erkennen, abbauen, vermeiden

Zehn bis zwanzig Prozent der Weltbevölkerung leiden unter einer Behinderung. Nicht alle... »

Mehr als nur Content Management

TYPO3 im Framework-Einsatz

Wer von TYPO3 spricht, meint in der Regel das Content Management System. Doch eigentlich ist... »

REST Web Services

Eine Einführung

Web Services werden meist mit SOAP in Verbindung gebracht. Mit REpresentational State Transfer... »

TYPO3 Kochrezepte

Die folgenden drei Rezepte stammen aus dem TYPO3 Kochbuch von O'Reilly»

Online lernen mit Moodle

Leichte Bedienbarkeit für Dozenten, Teilnehmer und Administratoren

Moodle steht für „Modular object orientated dynamic learning environment“. Da... »