Risques
- Exécution de code arbitraire à distance
- Injection de code indirecte ( cross-site scripting )
Systèmes affectés
- TYPO3 version 4.2.0.
- TYPO3 versions 3.x ;
- TYPO3 versions 4.0 à 4.0.8 ;
- TYPO3 versions 4.1 à 4.1.6 ;
Résumé
Deux vulnérabilités dans TYPO3 permettent l'exécution de code arbitraire à distance et la réalisation d'attaques de type cross-site scripting.
Description
Deux vulnérabilités ont été découvertes dans TYPO3 :
- la valeur par défaut de la variable fileDenyPattern (liée configuration TYPO3) permet à des utilisateurs authentifiés de télécharger sur le serveur Apache des fichiers de configuration (.htaccess). De plus, si le module mod_mime est activé sur le serveur Apache, les utilisateurs authentifiés peuvent installer ou créer des fichiers contenant du code PHP ;
- les données traitées par le fichier fe_adminlib.inc ne sont pas correctement filtrées. Cette vulnérabilité peut être exploitée pour réaliser des attaques de type cross-site scripting.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité TYPO320080611-1 du 11 juin 2008 http://typo3.org/teams/security/security-bulletins/typo3-20080611-1/