Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
TYPO3 versions 3.x et 4.x
Résumé
Des vulnérabilités dans TYPO3 permettent à un utilisateur malveillant d'exécuter du code à distance et de porter atteinte à la confidentialité de données.
Description
Deux vulnérabilités de TYPO3 sont publiées :
- la première réside dans un défaut de validation de données entrées par l'utilisateur. Elle permet à un utilisateur malveillant de réaliser de l'injection de code indirecte (XSS ou cross-site scripting) ;
- la deuxième réside dans une faiblesse du mécanisme de suivi des accès aux pages, jumpUrl. Son exploitation permet à un utilisateur malveillant non authentifié de lire des informations sensibles. L'attaquant peut également exécuter du code arbitraire à distance.
Un code d'exploitation de la seconde vulnérabilité est disponible sur l'internet.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité TYPO3-SA-2009-002 du 10 février 2009 : http://typo3.org/teams/security/security-bulletins/typo3-sa-2009-002/