Antwort
 
LinkBack Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 10.10.05, 16:09
Benutzerbild von mic_jan
TYPO3 Forum Team
Administrator
 
Registriert seit: 05.09.04
Ort: Köln
Beiträge: 1.434

Bug in fe_news und fe_rtenews


Folgendeskam gerade in meinen Posteingang:
Zitat:
Security Bulletin TYPO3-20051010-1 http://typo3.org/teams/security/secu...3-20051010-10/


Component Type: Third Party Extension. This extension is third party code that has not been submitted to the TYPO3 extension review process yet. The extension is not part of TYPO3 default installations.


Affected Component:
(a) fe_news
(b) fe_rtenews

Version:
(a) fe_news: all versions
(b) fe_rtenews: 0.4.3 and earlier
Vulnerability Type: Information Disclosure, Data Corruption
Severity: High


Problem Description:
A bug has been discovered in the "Front End News Submitter" (fe_news)
where
SQL injection is not safely prevented and thus malicious SQL commands are potentially possible. Since the RTE enabled version (fe_rtenews) is derived from fe_news, it is affected as well.


Solution:
(a) fe_news: The author has been contacted multiple times but did not respond yet. Thus, the extension has been taken offline from typo3.org and TER. All users of this extension are strongly advised to either migrate to fe_rtenews (version 0.4.4 if you do not want RTE functionality) or to disable the extension. Limiting fe_news access to registred users is not considered safe.

(b) fe_rtenews: An updated version (1.3.1) of fe_rtenews can be found on typo3.org/extensions/repository/list/fe_rtenews or via Extension Manager. All users of this extension are advised to immediatly update.


Credits:
Thanks to Sacha Ligthert for notifying us; thanks to Toni Milovan for immediatly providing a fixed version of fe_rtenews.




Regards,
Ekkehard Guembel
TYPO3 Security Team
Dachte mir, dass könnte den einen oder anderen interessieren.

Gruss

Michael
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
fe_rtenews - bilder werden nicht gespeichert Rtype Alle anderen Extensions 14 03.10.08 09:34
Alternative zu fe_rtenews? Nicht nur Bilder hochladen, Vorschau umgehen ddrumble News (tt_news, mininews und Co) 8 19.09.08 09:02
fe_rtenews kopiert news in falsche location Timoslav News (tt_news, mininews und Co) 2 27.07.08 16:14
fe_rtenews "Schwarze Vierecke" im RTE jottersberg TYPO3 4.x Fragen und Probleme 1 20.05.08 12:19


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:27 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.1.0