Sicherheitslücken in vier TYPO3-Extensions behoben

13.05.08 - 11:12

Das TYPO3-Sicherheitsteam hat Sicherheitslücken in den Extensions wt_gallery, pbsurvey, rlmp_eventdb und ke_stats geschlossen. Neue Versionen der Extensions stehen im TYPO3 Extension Repository zum Download bereit.

Sicherheitslücken in TYPO3-Extensions wt_gallery, pbsurvey und rlmp_eventdb behoben

Die Extension "wt_gallery" erlaubte Cross Site Scripting sowie den Zugriff auf beliebige Bild-Dateien und damit eine eventuelle Offenlegung der Ordnerstruktur des Servers (Path Traversal & Information Disclosure). Betroffen von der "Cross Site Scripting"-Sicherheitslücke sind alle Versionen bis einschließlich 2.6.2. Von der "Path Traversal"-Sicherheitslücke sind alle Versionen bis einschließlich 2.5.0 betroffen. Beide Sicherheitslücken werden vom TYPO3-Sicherheitsteam als "hoch" eingestuft. Die neue Version 2.6.3 steht im Extension Repository zum Download bereit.

Alle Versionen der Umfrage-Extension "pbsurvey" bis einschließlih 1.2.0 sind durch Cross Site Scripting angreifbar. Die Schwere dieser Sicherheitslücke wird vom Sicherheitsteam als "mittel" eingestuft. Die neue Version 1.2.1 behebt die Sicherheitslücke und steht im Extension Repository zum Download zur Verfügung.

In der dritten Meldung in der Announce-Mailingliste weist das TYPO3-Sicherheitsteam auf eine Sicherheitslücke in der Event-Datenbank-Extension "rlmp_eventdb" hin, deren Schwere als "mittel" eingestuft wird. Auch diese Extension ist durch Cross Site Scripting angreifbar. Betroffen sind alle Versionen bis einschließlich 1.1.1. Die neue Version 1.1.2 steht im Extension Repository zum Download bereit.

Bei der Extension "ke_stats" konnten SQL-Injektionen und Cross Site Scripting ausgeführt werden. Die Schwere der Sicherheitslücke wurde vom Sicherheitsteam als "hoch" eingestuft. Die neue Version 0.1.3 behebt diese Sicherheitslücke und steht im Extension Repository zum Download bereit.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com

Sie sind nicht eingeloggt!

Bitte loggen Sie sich mit Ihrem yeeAccount ein, um einen Kommentar zu schreiben. Falls Sie noch keinen yeeAccount besitzen, können Sie diesen unter yeeAccount anlegen einrichten.

- Noch keine Kommentare -

Weitere News

Google steigt mit Lively in den Markt der 3D-Welten ein

Ohne große Vorankündigung hat Google ein neues Geschäftsfeld... »

Twitters Fehler-Wal vom Aussterben bedroht?

Null Minuten Downtime - das gab es bei Twitter nach eigenen ... »

SaaSKon: Fachkongress zu Software as a Service

Am 11. und 12. November dreht sich in Frankfurt am Main alle... »

RailsCamp in Deutschland

Anfang Oktober findet mit dem RailsCamp erstmalig ein Entwic... »

Mozilla sucht neue Wege für mehr Browser-Sicherheit

Die Sicherheit von Web-Browsern ist ein viel diskutiertes Th... »


- Anzeige-

Open Source & TYPO3 Artikel

Open-Source-Marketing

Produkte und Dienstleistungen gemeinschaftlich vermarkten

Stellen Sie sich vor: 5.000 Marketingspezialisten aus der ganzen Welt beschäftigen sich... »

Von Null auf Xen in 10 Minuten

Servervirtualisierung leicht gemacht mit eisXen

Xen ist bekannt als leistungsfähige und hochperformante Virtualisierungsplattform. Die freie... »

Barrierefreiheit in der Praxis

Das Thema Barrierefreiheit ist präsenter als je zuvor und auch TYPO3 hat sich besonders... »

MMS mit TYPO3

Bilder bloggen mit dem Handy

Mit der zunehmenden Popularität von Blogs kommt bei manchem der Wunsch auf, ein gemeinsames... »

Eclipse-Workshop

Die Entwicklungsumgebung in der Praxis

Das Projekt Eclipse gibt der weltweiten Entwicklergemeinde äußerst umfangreiche Tools... »

Online-Marketing mit TYPO3

Die perfekte Kombination?

Das Internet ist heute für viele Unternehmen der einzige und direkte Weg zum Kunden. Wenn... »

Shop  |  T3N Ausgaben  |  Open Source & TYPO3 Marktplatz
Übersicht  |  News  |  hype! Open Source & Web 2.0  |  RSS Feeds