Sicherheitslücken in vier TYPO3-Extensions behoben

13.05.08 - 11:12

Das TYPO3-Sicherheitsteam hat Sicherheitslücken in den Extensions wt_gallery, pbsurvey, rlmp_eventdb und ke_stats geschlossen. Neue Versionen der Extensions stehen im TYPO3 Extension Repository zum Download bereit.

Sicherheitslücken in TYPO3-Extensions wt_gallery, pbsurvey und rlmp_eventdb behoben

Die Extension "wt_gallery" erlaubte Cross Site Scripting sowie den Zugriff auf beliebige Bild-Dateien und damit eine eventuelle Offenlegung der Ordnerstruktur des Servers (Path Traversal & Information Disclosure). Betroffen von der "Cross Site Scripting"-Sicherheitslücke sind alle Versionen bis einschließlich 2.6.2. Von der "Path Traversal"-Sicherheitslücke sind alle Versionen bis einschließlich 2.5.0 betroffen. Beide Sicherheitslücken werden vom TYPO3-Sicherheitsteam als "hoch" eingestuft. Die neue Version 2.6.3 steht im Extension Repository zum Download bereit.

Alle Versionen der Umfrage-Extension "pbsurvey" bis einschließlih 1.2.0 sind durch Cross Site Scripting angreifbar. Die Schwere dieser Sicherheitslücke wird vom Sicherheitsteam als "mittel" eingestuft. Die neue Version 1.2.1 behebt die Sicherheitslücke und steht im Extension Repository zum Download zur Verfügung.

In der dritten Meldung in der Announce-Mailingliste weist das TYPO3-Sicherheitsteam auf eine Sicherheitslücke in der Event-Datenbank-Extension "rlmp_eventdb" hin, deren Schwere als "mittel" eingestuft wird. Auch diese Extension ist durch Cross Site Scripting angreifbar. Betroffen sind alle Versionen bis einschließlich 1.1.1. Die neue Version 1.1.2 steht im Extension Repository zum Download bereit.

Bei der Extension "ke_stats" konnten SQL-Injektionen und Cross Site Scripting ausgeführt werden. Die Schwere der Sicherheitslücke wurde vom Sicherheitsteam als "hoch" eingestuft. Die neue Version 0.1.3 behebt diese Sicherheitslücke und steht im Extension Repository zum Download bereit.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
1 Kommentar
#1 ingorenner schrieb am 13.05.2008 11:17
ingorenner

angeblich auch XSS und Remote Command Execution in sr_feuser_register, das Bulletin fehlt bisher aber

Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Das "begehbare Internet": Wie das Web die CeBIT wandelt

Open Source und Web 2.0 rütteln an vielen Pfeilern der Gesel... »

Handy-Betriebssysteme: Symbian, Windows, Linux verlieren, iPhone und Blackberry gewinnen

Wie Zahlen von Gartner zeigen, ist im Handy-Markt eine Menge... »

IBM plant einen "Microsoft-freien" Desktop

IBM plant eine Lösung, um Büroaufgaben ohne Microsoft-Produk... »

Die IT-Jobs der Woche vom 04.12.2008

Einmal pro Woche weisen wir hier auf interessante und aktuel... »

Leitmedien: Internet läuft Fernsehen den Rang ab

Eine aktuelle Umfrage belegt einen Wechsel bei den Leitmedie... »


- Anzeige-

Open Source & TYPO3 Artikel

VMware Player

Virtuelle Maschinen für jedermann.

Die Virtualisierung von Computern ist mittlerweile ein Boom, der Analysten zufolge in den nächsten... »

Von Null auf Xen in 10 Minuten

Servervirtualisierung leicht gemacht mit eisXen

Xen ist bekannt als leistungsfähige und hochperformante Virtualisierungsplattform. Die freie... »

TYPO3 in Forschung und Lehre

Das Open-Source-Content-Management-System im Einsatz in der Erdsystemforschung

Wissenschaftliche Institute sind die Basis der Forschung, der Wissenschaftler ein autonomer... »

TYPO3 und xt:Commerce

Erfolgreiches Zusammenspiel zwischen CMS und Online-Shop

CMS und Shopsystem werden in der Praxis häufig getrennt voneinander eingesetzt. Schließlich... »

TYPO3 im kommunalen Einsatz

In Zeiten ständig wachsender IT-Infrastrukturen und gleichzeitig schrumpfender Budgets... »

Linux und Open Source im Mittelstand

Freie Software wird immer wichtiger

Die Open-Source-Community bewegt sich aus der Nische heraus. Sie feilt an funktionalen und kostengünstigen... »