Risques
- Déni de service à distance
- Injection SQL
Systèmes affectés
- TYPO3 versions 4.2.0 à 4.2.17 ;
- TYPO3 versions 4.3.0 à 4.3.13 ;
- TYPO3 versions 4.4.0 à 4.4.10 ;
- TYPO3 versions 4.5.0 à 4.5.5.
Résumé
Des vulnérabilités dans TYPO3 permettent de réaliser un déni de service à distance et éventuellement une injection SQL.
Description
Des vulnérabilités ont été découvertes dans TYPO3 :
- les valeurs des paramètres ne sont pas correctement remplacées, ce qui rend possible une injection SQL (versions 4.5 uniquement) ;
- dans certaines configurations, il est possible de remplir les tables de cache de TYPO3.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletins de sécurité TYPO3 du 14 septembre 2011 http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2011-003/