•  
  • Archives for Verschlüsselung (2)

Sicherheitsupdate für Typo3

Categories: News
Comments: Comments Off
Published on: 23/10/2009

Im CMS Typo3 wurden einige Sicherheitslücken geschlossen. Ein Update auf die neuen Versionen 4.2.10 und 4.1.13 ist empfehlenswert.

Neun Sicherheitslücken listet das Security Bulletin auf. Vier davon befinden sich im Backend, wo sich Schlüssel für die Verschlüsselung ausspionieren und Frames mithilfe manipulierter URLs kapern lassen. Zudem finden sich dort ein XSS-Leck und eines, das zum Ausführen von beliebigem Code taugt.

Im Frontend werden URL-Parameter nicht ausreichend geprüft, was für SQL-Injections taugt, und die Login-Seite ist anfällig für Cross-Site-Scriptings. Weitere XSS-Lecks sind in API-Funktion t3lib_div::quoteJSvalue und im Install Tool zu finden. In diesem sind zudem Authentifizierung und Session Handling unsicher.

Mit Typo3 4.2.10 und 4.1.13 hat man die Lecks abgedichtet. Auch in die Beta 2 der kommenden Version 4.3 sind die Änderungen bereits eingeflossen.

Quelle:www.internet-professionell.de

Sicherheitsupdate für Typo3

Für die verschiedenen Typo3-Versionen wurden Sicherheitsupdates veröffentlicht, da im Core des CMS mehrere schwerwiegende Fehler lauern.

Dem Security Bulletin zufolge handelt es sich um insgesamt fünf Fehler, die mit den neuen Typo3-Versionen 4.0.10, 4.1.8 und 4.2.4 behoben werden. Betroffen sind die Authentication Library, deren Session Management für Manipulationen anfällig ist, und das Install Tool, das für die Verschlüsselung schwache Schlüssel liefert, weil die verwendeten Zufallszahlen nicht ganz so zufällig sind, wie sie sein sollten.

Zudem können Fehler in den Erweiterungen indexed_search und adodb sowie im Workspace-Modul für Corss-Site-Scriptings genutzt werden. Hier werden Eingaben und den Funktionen übergebene Argumente nicht ausreichend geprüft.

Quelle: www.internet-professionell.de

page 1 of 1

Welcome , today is Saturday, 11/02/2012