• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 22 › TYPO3-Module ermöglichen SQL-Injection und Cross-Site-Scripting

News-Meldung vom 27.05.2008 12:07

« Vorige | Nächste »


TYPO3-Module ermöglichen SQL-Injection und Cross-Site-Scripting

Die Entwickler der Zusatzmodule kj_imagelightbox2 und sg_zfelib für das quelloffene Content-Management-System TYPO3 haben Sicherheitslücken abgedichtet, durch die Angreifer SQL-Befehle einschleusen oder Cross-Site-Scripting-Angriffe ausführen konnten. Die Module werden von Drittherstellern angeboten und gehören nicht zur TYPO3-Standardinstallation.

Die Library for Frontend plugins (sg_zfelib) filtert Benutzereingaben nicht und ermöglicht dadurch das Einschleusen von SQL-Befehlen, durch die Angreifer Lesezugriff auf die Datenbank erhalten können. Die sg_zfelib stellt Funktionen für weitere Bibliotheken bereit, die dadurch ebenfalls die Schwachstelle aufweisen. Die TYPO3-Entwickler nennen als Beispiele die Zusatzkomponenten

  • sg_newsplus,
  • sg_address,
  • sg_avmedia,
  • sg_event,
  • sg_genealogy,
  • sg_glossary,
  • sg_newsletter,
  • sg_prodprom,
  • sg_smallads,
  • sg_userdata,
  • sg_filelist und
  • sg_dictionary.

Auch die Erweiterung KJ: Image Lightbox v2 (kj_imagelightbox2) filtert Benutzereingaben nicht und ermöglicht so Cross-Site-Scripting-Angriffe. Für beide Module haben die Entwickler aktualisierte Software-Versionen bereitgestellt, die Nutzer der Plugins schnellstmöglich herunterladen und einspielen sollten.

Siehe dazu auch:

  • Cross Site Scripting vulnerability in extension "KJ: Image Lightbox v2" (kj_imagelightbox2), Sicherheitsmeldung der TYPO3-Entwickler
  • SQL Injection in extension "Library for Frontend plugins" (sg_zfelib), Fehlerbericht der TYPO3-Entwickler
  • Download der aktualisierten Version von kj_imagelightbox2
  • Download der aktualisierten Version von sg_zfelib

(sg) / (dmk/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (22 Beiträge)

Themen-Forum Schwachstellen


English version: TYPO3 modules allow SQL injection and cross-site scripting

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska