News-Meldung vom 27.05.2008 12:07
Die Entwickler der Zusatzmodule kj_imagelightbox2 und sg_zfelib für das quelloffene Content-Management-System TYPO3 haben Sicherheitslücken abgedichtet, durch die Angreifer SQL-Befehle einschleusen oder Cross-Site-Scripting-Angriffe ausführen konnten. Die Module werden von Drittherstellern angeboten und gehören nicht zur TYPO3-Standardinstallation.
Die Library for Frontend plugins (sg_zfelib) filtert Benutzereingaben nicht und ermöglicht dadurch das Einschleusen von SQL-Befehlen, durch die Angreifer Lesezugriff auf die Datenbank erhalten können. Die sg_zfelib stellt Funktionen für weitere Bibliotheken bereit, die dadurch ebenfalls die Schwachstelle aufweisen. Die TYPO3-Entwickler nennen als Beispiele die Zusatzkomponenten
Auch die Erweiterung KJ: Image Lightbox v2 (kj_imagelightbox2) filtert Benutzereingaben nicht und ermöglicht so Cross-Site-Scripting-Angriffe. Für beide Module haben die Entwickler aktualisierte Software-Versionen bereitgestellt, die Nutzer der Plugins schnellstmöglich herunterladen und einspielen sollten.
Siehe dazu auch:
(sg)
/
(dmk/c't)
[Version zum Drucken] [Per E-Mail versenden]
Kommentare lesen (22 Beiträge)
Themen-Forum Schwachstellen
English version: TYPO3 modules allow SQL injection and cross-site scripting