Sicherheitslücken in Extensions mailformplus und powermail behoben

07.05.08 - 11:02

Das TYPO3-Sicherheitsteam hat Sicherheitslücken in den Mailformular-Extensions "th_mailformplus" und "powermail" behoben. Neue Versionen der beiden Erweiterungen sind im Extension Repository verfügbar.

Sicherheitslücken in Extensions mailformplus und powermail behoben

Die Extension "th_mailformplus" erlaubte Cross-Site-Scripting-Angriffe und das ferngesteuerte Ausführen von Code (Remote Code Execution). Betroffen von den Sicherheitslücken, deren Schwere vom TYPO3-Sicherheitsteam als "hoch" eingestuft wird, sind alle Versionen bis einschließlich 4.0.3. Die neue Version 4.0.7 steht im Extension Repository zum Download bereit.

Auch bei der Mailformular-Extension "powermail" war das Ausführen von Cross-Site-Scripting möglich. Betroffen sind sämtliche Versionen bis einschließlich 1.1.8. Die neue Version 1.1.10 behebt die Sicherheitslücke und steht im Extension Repository zum Download zur Verfügung.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
2 Kommentare
#1 gould.aoemedia.de schrieb am 07.05.2008 13:17
gould.aoemedia.de

Betroffen sind auch nur Seiten, die eine Uploadfunktion verwenden, wenn Ich es richtig verstanden habe.

#2 nelson schrieb am 07.05.2008 15:21
nelson

Ich habe es so verstanden, dass ein Formular, in dem die Benutzereingaben nicht gefiltert werden, durch JavaScript-Code angreifbar ist. Wird eine Uploadfunktion verwendet, kann zudem auch PHP-Code ausgeführt werden.

Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Das "begehbare Internet": Wie das Web die CeBIT wandelt

Open Source und Web 2.0 rütteln an vielen Pfeilern der Gesel... »

Handy-Betriebssysteme: Symbian, Windows, Linux verlieren, iPhone und Blackberry gewinnen

Wie Zahlen von Gartner zeigen, ist im Handy-Markt eine Menge... »

IBM plant einen "Microsoft-freien" Desktop

IBM plant eine Lösung, um Büroaufgaben ohne Microsoft-Produk... »

Die IT-Jobs der Woche vom 04.12.2008

Einmal pro Woche weisen wir hier auf interessante und aktuel... »

Leitmedien: Internet läuft Fernsehen den Rang ab

Eine aktuelle Umfrage belegt einen Wechsel bei den Leitmedie... »


- Anzeige-

Open Source & TYPO3 Artikel

Blogging leicht gemacht

Installation, Einrichtung und Erweiterung der populären Blog-Software WordPress

Wenn von Web 2.0 die Rede ist, dann ist auch das Thema Blogging nicht weit. Immer mehr Weblogs... »

MMS mit TYPO3

Bilder bloggen mit dem Handy

Mit der zunehmenden Popularität von Blogs kommt bei manchem der Wunsch auf, ein gemeinsames... »

TYPO3 im SAP Enterprise Portal

Die Weinheimer HPC AG und die Karlsruher punkt.de GmbH haben TYPO3 mit dem SAP Enterprise Portal... »

Eins, Zwei, 3.0

Zukunftsszenarien für das Internet nach dem 2.0-Hype

Die Zukunft lässt sich nicht vorhersagen. Sicher ist aber, dass während über... »

Asterisk

Eine moderne Softwaretelefonanlage

Über 100 Jahre lang tat das analoge Telefon solide seinen Dienst, bis es Anfang der 90er... »

Online lernen mit Moodle

Leichte Bedienbarkeit für Dozenten, Teilnehmer und Administratoren

Moodle steht für „Modular object orientated dynamic learning environment“. Da... »