Risques
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance
Systèmes affectés
Versions antérieures à TYPO3 4.4.14, 4.5.14 et 4.6.7.
Résumé
Quatre vulnérabilités ont été corrigées dans TYPO3.
Description
Une exploitation de ces vulnérabilités peut conduire à des fuites d'informations et à des injections de codes à distance (XSS). Parmi ces failles une affecte la fonction t3lib_div::RemoveXSS() lors du filtrage de certains caractères HTML spécifiques. La deuxième est, elle aussi, de type XSS mais requiert d'avoir un accès utilisateur sur l'application. La troisième donne directement accès au CLI (Command Line Interface) et permet de découvrir le nom de la base de données TYPO3. Enfin la dernière permet de "dé-sérialiser" arbitrairement des objets de TYPO3.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité TYPO3 sa-2012-001 du 28 mars 2012 http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2012-001/
- Référence CVE CVE-2012-1605 https://www.cve.org/CVERecord?id=CVE-2012-1605
- Référence CVE CVE-2012-1606 https://www.cve.org/CVERecord?id=CVE-2012-1606
- Référence CVE CVE-2012-1607 https://www.cve.org/CVERecord?id=CVE-2012-1607
- Référence CVE CVE-2012-1608 https://www.cve.org/CVERecord?id=CVE-2012-1608