Betroffen sind Versionen 4.5.0 bis 4.58, 4.6.0 und 4.6.1 - Patch steht bereit
Die Entwickler des offenen Content-Management-Systems Typo3 haben einen Sicherheitsbulletin veröffentlicht, der auf eine kritische Lücke aufmerksam macht. Angreifer können so zum Upload und Ausführen von PHP-Dateien (Remote File Inclusion) ausgenutzt werden, heißt es in der Problembeschreibung. Die Datei AstractController.php prüfe den Parameter BACK_PATH nicht ausreichend.
Betroffene Versionen
Die Typo3-Entwickler wurden darüber informiert, dass Angreifer bereits in großem Ausmaß versucht haben, die Schwachstelle auszunutzen. Betroffen sind die Typo3-Versionen 4.5.0 bis 4.58, 4.6.0 und 4.6.1 sowie die Entwicklerversionen von 4.7. Folgende PHP-Einstellungen müssen dabei aktiviert sein: "register_globals", "allow_url_include" und "allow_url_fopen". Administratoren sollten zumindest eine der drei Einstellungen deaktivieren.
Sicherheitspatch
Entdeckt und berichtet wurde die Lücke von Björn Pedersen und Christian Toffolo. Ein Sicherheitspatch wurde - vom Mitglied des Sicherheitsteams Helmut Hummel - zur Verfügung gestellt. Die korrigierten Versionen 4.5.9 sowie 4.6.2 stehen ebenfalls zum Download bereit. Generell wird empfohlen, den Anleitungen des Security Guide zu folgen. (ez, derStandard.at, 19.12.2011)