Vulnerability Bulletins |
Vulnerabilidades en TYPO3 Core |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Aumento de la visibilidad |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software |
TYPO3 Core versión 4.5.0 a 4.5.23 TYPO3 Core versión 4.6.0 a 4.6.16 TYPO3 Core versión 4.7.0 a 4.7.8 TYPO3 Core versión 6.0.0 a 6.0.2 |
Description |
|
|
Se han detectado 2 vulnerabilidades en algunas versiones de TYPO3 Core. La primera vulnerabilidad está causada por una validación incorrecta de parámetros de entrada por parte del usuario y el mecanismo de tracking que permite redirigir a éste hacia URLs arbitrarias que pueden estar modificadas. La otra vulnerabilidad permite la inyección de código SQL. Es causada por una incorrecta validación de la información de entrada, y que la capa de abstracción de base de datos Extbase es susceptible a inyecciones SQL. Las webs creadas con TYPO3 que no tengan instaladas las extensiones Extbase no se ven afectadas. Y las que llevan instaladas esta extensión se ven afectadas si usan el Query Object Model y los valores de relación son generados por el usuario. |
|
Solution |
|
| TYPO3 ha publicado y recomienda actualizar a las versiones 4.5.24, 4.6.17, 4.7.9 o 6.0.3 que solucionan las vulnerabilidades descritas. | |
Standar resources |
|
| Property | Value |
| CVE |
CVE-2013-1842 CVE-2013-1843 |
| BID | 58330 |
Other resources |
|
|
Boletín de seguridad Typo3.org: http://typo3.org/support/teamssecuritysecurity-bulletins/security-bulletins-single-view/article/sql-injection-and-open-redirection-in-typo3-core/ |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2013-03-21 |






