CH azonosító
CH-6995Angol cím
TYPO3 powermail Extension Scheduler Module Script Insertion VulnerabilityFelfedezés dátuma
2012.06.07.Súlyosság
AlacsonyÖsszefoglaló
A TYPO3 powermail kiegészítőjének olyan sérülékenysége vált ismertté, amelyet kihasználva a rosszindulatú felhasználók script beszúrásos (script insertion) támadásokat tudnak végrehajtani.
Leírás
Egyes bemeneti adatok nincsenek megfelelően megtisztítva használat előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében egy érintett oldallal kapcsolatosan a kártékony adatok megtekintésekor.
A sikeres kihasználás feltétele a scheduler modulhoz történő hozzáférés.
A sérülékenységet az 1.6.6 és azt megelőző verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: typo3.org
SECUNIA 49406