Risque

  • Atteinte à la confidentialité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

Versions antérieures à TYPO3 4.4.14, 4.5.14 et 4.6.7.

Résumé

Quatre vulnérabilités ont été corrigées dans TYPO3.

Description

Une exploitation de ces vulnérabilités peut conduire à des fuites d'informations et à des injections de codes à distance (XSS). Parmi ces failles une affecte la fonction t3lib_div::RemoveXSS() lors du filtrage de certains caractères HTML spécifiques. La deuxième est, elle aussi, de type XSS mais requiert d'avoir un accès utilisateur sur l'application. La troisième donne directement accès au CLI (Command Line Interface) et permet de découvrir le nom de la base de données TYPO3. Enfin la dernière permet de "dé-sérialiser" arbitrairement des objets de TYPO3.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation