Liebes Linux-Magazin-Team,
bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.
Historie:
Version 1 (09.08.18):
Neues Advisory
Mehrere Schwachstellen in den TYPO3-Erweiterungen ‘Heise Shariff,
‘Powermail’ und ‘Frontend Treeview ‘ ermöglichen einem entfernten, nicht
authentisierten Angreifer die Ausführung von Cross-Site-Scripting
(XSS)-Angriffen. Mehrere weitere Schwachstellen in den Erweiterungen
‘Register to tt_address’ und ‘Front End User Registration’ sowie ‘AWS S3 FAL
driver (CDN)’, ‘AWS SDK for PHP’ und ‘Amazon Web Services SDK’ (letztere:
siehe HTTPOXY, CVE-2016-5385) ermöglichen dem Angreifer das Umgehen von
Sicherheitsvorkehrungen. Eine Schwachstelle in der TYPO3-Erweiterung
‘TemplaVoilà! Plus’ ermöglicht einem entfernten, einfach authentifizierten
Angreifer das Ausspähen von Informationen.
Für die als schwerwiegend (Severity: High) eingestuften Schwachstellen in
den Erweiterungen ‘Frontend Treeview’ (mh_treeview) und ‘Amazon Web Services
SDK’ (aws_sdk) haben die jeweiligen Hersteller bisher kein Sicherheitsupdate
bereitgestellt. Die Erweiterungen können dementsprechend nicht mehr über die
TYPO3-Erweiterungsdatenbank bezogen werden. Das TYPO3-Projekt rät allen
Nutzern dazu, diese Erweiterungen sofort zu deinstallieren.
Für die übrigen Erweiterungen stehen Sicherheitsupdates zur Behebung der
jeweiligen Schwachstellen zur Verfügung. Weitere Informationen zu den
betroffenen Versionen und den jeweiligen Patches befinden sich in den
Referenzen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2018-1563]
Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team
—
(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html