TYPO3-Sicherheitsteam veröffentlicht vier neue Security-Bulletins

04.07.08 - 10:12

Das TYPO3 Sicherheitsteam hat eine neue Sammlung behobener Sicherheitslücken, einen sogenannten Collective Security Bulletin (CSB), über die Announce-Mailingliste veröffentlicht. In drei zusätzlichen Bulletins wird auf die Behebung von Sicherheitslücken in den Extensions phpmyadmin, sr_sendcard und wec_discussion hingewiesen.

TYPO3-Sicherheitsteam veröffentlicht vier neue Security-Bulletins

Die Extension phpmydamin ist durch Cross Site Scripting angreifbar. Betroffen sind die alle Versionen einschließlich 3.0.1. Die neue Version 3.2.0 steht im Extension Repository zum Download bereit.

Durch eine unzureichende Prüfung von Benutzereingaben in der Erweiterung sr_sendcard ist beliebiges Ausführen von JavaScript-Code sowie das Einbetten beliebiger Bilder möglich. Betroffen von dieser Sicherheitslücke sind alle Versionen einschließlich Version 2.2.2. Die neue Version 2.2.4 behebt diese Sicherheitslücke und steht im Extension Repository zum Download bereit.

Auch die Extension wec_discussion ist durch beliebiges Ausführen von Code (Arbitrary Code Execution) und Cross Site Scripting angreifbar. Betroffen sind hier alle Versionen einschließlich 1.6.2. Die neue Version 1.6.3 kann aus dem Extension Repository heruntergeladen werden.

Zusätzlich zu den einzelnen Sicherheitsmeldungen wurde auch die zweite Ausgabe einer Sammlung behobener Sicherheitslücken veröffentlicht. Collective Security Bulletins, kurz CSB, beinhalten Extensions, die entweder eine geringe Downloadzahl zu verzeichnen haben oder für die TYPO3-Community nicht von großer Relevanz sind. Die Veröffentlichung der behobenen Sicherheitslücken in einer Sammlung soll den Arbeitsaufwand für das Sicherheitsteam und die Extensionautoren begrenzen.

Die aktuelle Sammlung umfasst zwölf Extensions:

Die nicht verlinkten Extensions werden von den jeweilgen Autoren nicht mehr gepflegt und wurden daher aus dem Extension Repository gelöscht. Das Sicherheitsteam rät zur Deinstallation dieser Extensions und zum Löschen der dazugehörigen Ordner.

Behobene Sicherheitslücken in Extensions, die den Kern von TYPO3 betreffen oder auf andere Weise wichtig sind, sollen nach Aussage des Sicherheitsteams auch weiterhin in einzelnen Sicherheitsmeldungen veröffentlicht werden.

Die oben genannten Erweiterungen gehören nicht zur TYPO3-Standardinstallation. TYPO3-Systeme, die diese Extensions nicht einsetzen, sind von den Sicherheitslücken daher nicht betroffen.

(Nils Wipke)

Diesen Beitrag jetzt bookmarken!

del.icio.usdigg.comYiggItMister WongTechnoratigoogle.com
Ihr Kommentar?

Eingefügte Links sind nach dem Absenden automatisch klickbar.
Erlaubte Tags: <a href="URL">sprechender Linktitel</a>, <b>Fettschrift</b>


Weitere News

Die T3N-Links der Woche vom 21.11.2008

Einmal pro Woche stellen wir hier interessante Websites und ... »

SearchWiki: Google personalisiert die Suche

Kleinere Veränderungen hat es bei Google immer mal wieder ge... »

EtherPad: Kollaboratives Schreiben in Echtzeit

Webbasierte Werkzeuge zur Kollaboration haben Hochkonjunktur... »

Wikipedia setzt auf Multimedia und Open Source

Nachdem kürzlich bereits bekannt wurde, dass Wikimedia eine ... »

Finanzbericht: Mozilla steht glänzend da - dank Google

Die Einnahmen der Mozilla Foundation sind im Jahr 2007 gesti... »


- Anzeige-

Open Source & TYPO3 Artikel

TYPO3 in Forschung und Lehre

Das Open-Source-Content-Management-System im Einsatz in der Erdsystemforschung

Wissenschaftliche Institute sind die Basis der Forschung, der Wissenschaftler ein autonomer... »

xinco DMS

Dokumentenverwaltung mit Komfort

xinco DMS ist ein mächtiges Web-Service-basiertes Informations- und Dokumenten-Management-System... »

Über das Leben in offenen Beziehungen

Zwischen Agenturen und Freelancern steht das Recht

Für das Tagesgeschäft in Agenturen sind freie Mitarbeiter fast selbstverständlich.... »

Eins, Zwei, 3.0

Zukunftsszenarien für das Internet nach dem 2.0-Hype

Die Zukunft lässt sich nicht vorhersagen. Sicher ist aber, dass während über... »

Online-Marketing mit TYPO3

Die perfekte Kombination?

Das Internet ist heute für viele Unternehmen der einzige und direkte Weg zum Kunden. Wenn... »

WCMS 2017 – nicht ohne Standards

Ein Ausblick auf die Zukunft von Web Content Management Systemen

Welche allgemeinen Gesetzmäßigkeiten des Zusammenspiels von Angebot und Nachfrage... »