• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2010 › KW 3 › Neue Typo3-Versionen verfügbar

News-Meldung vom 18.01.2010 10:19

« Vorige | Nächste »


Neue Typo3-Versionen verfügbar

Die Typo3-Entwicker haben die Versionen 4.3.1 und 4.2.11 ihrer quelloffenen CMS-Software veröffentlicht, die zahlreiche Fehler korrigieren. In Version 4.3.1 haben die Entwickler zudem eine Sicherheitslücke in der OpenID -Erweiterung geschlossen, die in Standard-Installationen jedoch deaktiviert ist.

Durch die Lücke kann ein Angreifer die Authentifizierung austricksen und sich mit den Rechten eines anderen  Nutzers am CMS anmelden, indem er eine andere Identität vortäuscht. Dazu müssen allerdings einige Randbedingungen erfüllt sein. So muss das Opfer eine OpenID besitzen, der Angreifer laut Bericht vom gleichen Provider wie das Opfer eine OpenID erhalten haben und dessen OpenID kennen. Außerdem muss der Provider bei der Authentifizerung zuerst angegebene IDs verwerfen können und die Angabe einer alternativen Identität erlauben.

Wie leicht sich diese Kriterien erfüllen lassen, müssten Tests zeigen. Mindestens ein OpenID-Provider soll nach Angaben der Entwickler jedoch dieses Verhalten aufweisen. Die Entwickler stufen das Risiko der Lücke daher als hoch ein und empfehlen Anwendern, deren CMS OpenID verwendet, zum Update.

Siehe dazu auch:

  • Authentication Bypass in TYPO3 Core
(dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (68 Beiträge)

Themen-Forum Schwachstellen


English version: Typo3 updates patch holes

Auch auf heise online:

  • Exploit für neue IE-Lücke
  • Update für Apache-Webserver 2.2 schließt mehrere Sicherheitslücken
  • ZigBee: Angriff der Killerbiene
  • Windows-Tool soll Update-Plagerei überflüssig machen
  • Bundesregierung fördert Biometrie-Forschung
  • G Data läutet 2011 ein
  • Querelen um PHP-Suhosin-Patch
  • Merkelphones kommen sich näher
  • Sicherheits-Update für Typo3 veröffentlicht
  • Belgische Security-Konferenz BruCON bittet um Einreichungen
Die Konferenz: Sicherheit in einer verteilten Welt

Artikel

  • Malware auf der Spur
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska