Typo3-Entwickler warnen vor kritischer Lücke

Das Typo3 Entwickler-Team warnt vor einer Sicherheitslücke im TYPO3 Content Management System (CMS). Diese Sicherheitslücke ermöglicht einen unerlaubten Zugang auf den Server.

Da der Parameter BACK_PATH von der Datei AbstractController.php nicht ausreichend überprüft wird, können die Angreifer eigene PHP-Skripte Hochladen und Ausfüren (Remote File Inclusion). Die Entwickler teilen auch mit, das die Angreifer bereits versuchten Server im großen Maßstab zu stören.

Verwundbar sind die Typo3-Versionen 4.5.0 bis 4.5.8 sowie 4.6.0 und 4.6.1 – allerdings nur, wenn die PHP-Einstellungen register_globals, allow_url_include und allow_url_fopen eingeschaltet sind. Bitte Lassen Sie Ihre Administratoren sicherstellen, dass mindestens eine der drei Optionen deaktiviert ist.
 

Das Entwickler-Team hat einen Patch zur Verfügung gestellt und veröffentlicht die korrigierten Versionen 4.5.9 und 4.6.2.

Quelle: http://www.h-online.com, www.typo3.net

Praxistipp

SEO: Dateinamen und Bildernamen
Viele Homepage Betreiber bieten heutzutage Inhalte zum Download an. Viele achten nicht auf die Notwendigkeit die Dateien richtig zu benennen und im richtigen Ordner abzulegen. Wenn Sie...