<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>TYPO3 Security Blog &#187; Security Alarm</title>
	<atom:link href="http://www.naw.info/blogs/typo3security/category/typo3-security-alarm/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.naw.info/blogs/typo3security</link>
	<description>TYPO3 Security</description>
	<lastBuildDate>Fri, 23 May 2008 12:09:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Security Alarm: Kritische Lücken in sr_feuser_register und air_filemanager</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/#comments</comments>
		<pubDate>Thu, 15 May 2008 07:26:25 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=51</guid>
		<description><![CDATA[Weitere Lücken in Dritt-Code, heute sogar in einer sehr weitverbreiteten Extension: In der Benutzerselbstregistrierung sr_feuser_register wurde ein Remote Code Execution Problem (sowie Cross Site Scripting, XSS) gefunden und behoben. Das Security Bulletin TYPO3-20080515-1 stuft dies zu Recht als schwerwiegend ein. Gleichartige Probleme (und damit ebenfalls in der Kategorie &#8220;schwerwiegend&#8221;) wurden in einem weiteren Security Bulletin [...]]]></description>
			<content:encoded><![CDATA[<p>Weitere Lücken in Dritt-Code, heute sogar in einer sehr weitverbreiteten Extension: In der Benutzerselbstregistrierung sr_feuser_register wurde ein Remote Code Execution Problem (sowie Cross Site Scripting, XSS) gefunden und behoben. Das <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080515-1/" target="_blank">Security Bulletin TYPO3-20080515-1</a> stuft dies zu Recht als schwerwiegend ein.</p>
<p>Gleichartige Probleme (und damit ebenfalls in der Kategorie &#8220;schwerwiegend&#8221;) wurden in einem weiteren <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080515-2/" target="_blank">Security Bulletin (TYPO3-20080515-2)</a> auch für die &#8220;air_filemanager&#8221; Extension gemeldet.</p>
<p>Da Remote Code Execution bei Hackern sehr beliebt (weil leicht auszunutzen) ist, scheint mir das verstärkte Auftreten solcher Fehler Grund zur Sorge zu sein&#8230; Vielleicht macht es Sinn, Entwickler hier zu unterstützen und dieses Thema gezielt in den Coding Guidelines zu erläutern. (Oder an dieser Stelle anhand eines Beipiels wenigstens mal zu erklären.)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Security Alarm: 4 Security Bulletins an einem Tag &#8211; &#8220;Patch Day&#8221;?</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/#comments</comments>
		<pubDate>Tue, 13 May 2008 08:09:07 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Hintergrund]]></category>
		<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=50</guid>
		<description><![CDATA[Die neue Woche beginnt sportlich für TYPO3-Admins: Gleich vier Bulletins gab es heute, u.a. ein kritisches Problem in der weitverbreiteten &#8220;wt_gallery&#8221;. Hier die gesamte Übersicht: TYPO3-20080513-1 wt_gallery: XSS, Path Traversal, Information Disclosure (kritisch) TYPO3-20080513-2 pbsurvey: XSS (medium) TYPO3-20080513-3 rlmp_eventdb: XSS (medium) TYPO3-20080513-4 ke_stats: SQL Injection und XSS (kritisch) Ist dies nun der Beginn von regelmäßigen [...]]]></description>
			<content:encoded><![CDATA[<p>Die neue Woche beginnt sportlich für TYPO3-Admins: Gleich vier Bulletins gab es heute, u.a. ein kritisches Problem in der weitverbreiteten &#8220;wt_gallery&#8221;.</p>
<p>Hier die gesamte Übersicht:</p>
<ul>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-1/" target="_blank">TYPO3-20080513-1</a> <strong>wt_gallery</strong>: XSS, Path Traversal, Information Disclosure (kritisch)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-2/" target="_blank">TYPO3-20080513-2</a> <strong>pbsurvey</strong>: XSS (medium)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-3/" target="_blank">TYPO3-20080513-3</a> <strong>rlmp_eventdb</strong>: XSS (medium)</li>
<li><a href="http://typo3.org/teams/security/security-bulletins/typo3-20080513-4/" target="_blank">TYPO3-20080513-4</a> <strong>ke_stats</strong>: SQL Injection und XSS (kritisch)</li>
</ul>
<p>Ist dies nun der Beginn von regelmäßigen &#8220;Patch Days&#8221;? Nein, allerdings wurde die Veröffentlichung bewusst gebündelt, um den betroffenen Admins das Leben wenigstens etwas zu erleichtern.</p>
<p>Henning Pingel, Co-Leader des Security Teams und Koordinator der Bulletins, wies zudem darauf hin, dass es sich in allen Fällen nicht um offiziellen TYPO3-Code, sondern um Dritt-Extensions handelt &#8211; und dass angesichts der weiterhin stark ansteigenden Zahl solcher Extensions auch künftig mit dem Auftreten solcher Fehler zu rechnen sein wird.</p>
<p>Im gleichen Zuge scheint sich momentan die Tendenz zu verstärken, dass wichtige Extensions in die offizielle Pflege durch das TYPO3-Projekt übernommen werden sollten &#8211; sicherlich eine gute Idee!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Kritische Lücken in th_mailformplus</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/#comments</comments>
		<pubDate>Mon, 05 May 2008 10:16:39 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=49</guid>
		<description><![CDATA[Gleichzeitig zum powermail-Bulletin wurde auch ein Sicherheitsupdate zum &#8220;Platzhirschen&#8221; der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus. Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als &#8220;kritisch&#8221;. Im offiziellen Bulletin wird allen Anwendern [...]]]></description>
			<content:encoded><![CDATA[<p>Gleichzeitig zum <a href="http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/" target="_self">powermail-Bulletin</a> wurde auch ein Sicherheitsupdate zum &#8220;Platzhirschen&#8221; der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus.</p>
<p>Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als &#8220;kritisch&#8221;.</p>
<p>Im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080505-1/" target="_blank">offiziellen Bulletin</a> wird allen Anwendern dringend empfohlen, umgehend auf die korrigierte Version (4.0.4 und höher) zu wechseln, die von Hersteller (Typoheads GmbH) bereitgestellt wurde.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Cross Site Scripting in &#8220;powermail&#8221; Extension</title>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/#comments</comments>
		<pubDate>Mon, 05 May 2008 10:15:24 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>
		<category><![CDATA[Tag hinzufügen]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/?p=48</guid>
		<description><![CDATA[In der &#8220;powermail&#8221;-Extension, die recht neu ist und gegenwärtig offenbar rasant an Verbreitung gewinnt, wurde ein Cross Site Scripting (XSS) &#8211; Problem festgestellt. Wie immer bei reinen XSS-Problemen wurde dieses vom Security Team als &#8220;medium&#8221; eingestuft. Die Autoren Alexander Kellner und Mischa Heissmann reagierten prompt und stellten &#8211; abgestimmt mit dem offiziellen Security Bulletin &#8211; [...]]]></description>
			<content:encoded><![CDATA[<p>In der &#8220;powermail&#8221;-Extension, die recht neu ist und gegenwärtig offenbar rasant an Verbreitung gewinnt, wurde ein Cross Site Scripting (XSS) &#8211; Problem festgestellt. Wie immer bei reinen XSS-Problemen wurde dieses vom Security Team als &#8220;medium&#8221; eingestuft.</p>
<p>Die Autoren Alexander Kellner und Mischa Heissmann reagierten prompt und stellten &#8211; abgestimmt mit dem offiziellen <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080505-2/" target="_blank">Security Bulletin</a> &#8211; eine korrigierte Version (1.1.10) zur Verfügung. Für Verwirrung sorgte dabei, das praktisch zeitgleich auch ein Feature Upgrade (1.2.x) veröffentlicht wurde (welches aber ebenfalls den besagten Fehler nicht mehr enthält.)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Auch pmk_rssnewsexport und cm_rdfexport aus dem TER entfernt</title>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 07:54:41 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/</guid>
		<description><![CDATA[In einem weiteren Bulletin gibt das Security Team heute die pmk_rssnewsexport und cm_rdfexport aus dem Extension Repository bekannt. Beide sind mit SQL Injection Problemen behaftet, das Problem daher als schwerwiegend eingestuft.Und: Beide Extensions sind heute überflüssig, da die Funktionalität bereits in tt_news enthalten ist. Wer also noch pmk_rssnewsexport oder cm_rdfexport verwende, sollte unverzüglich auf tt_news [...]]]></description>
			<content:encoded><![CDATA[<p>In einem weiteren Bulletin gibt das Security Team heute die pmk_rssnewsexport und cm_rdfexport aus dem Extension Repository bekannt.</p>
<p>Beide sind mit SQL Injection Problemen behaftet, das Problem daher als schwerwiegend eingestuft.Und: Beide Extensions sind heute überflüssig, da die Funktionalität bereits in tt_news enthalten ist. Wer also noch pmk_rssnewsexport oder cm_rdfexport verwende, sollte unverzüglich auf tt_news umstellen.</p>
<p>Weitere Informationen gibt das <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080416-2/" target="_blank">offzielle Bulletin</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Extension VTS (de_phpot) wegen Sicherheitsmängeln zurückgezogen</title>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/</link>
		<comments>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/#comments</comments>
		<pubDate>Wed, 16 Apr 2008 07:52:48 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/</guid>
		<description><![CDATA[Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die &#8220;Visitor Tracking System&#8221; Extension (VTS, Extension-Schlüssel &#8220;de_phpot&#8221;). Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte &#8211; Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive [...]]]></description>
			<content:encoded><![CDATA[<p>Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die &#8220;Visitor Tracking System&#8221; Extension (VTS, Extension-Schlüssel &#8220;de_phpot&#8221;).</p>
<p>Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte &#8211; Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive VTS (internes Protokollieren jedes Mausklicks) schon seit langem als ungünstige Lösung gilt.</p>
<p>Die verschiedenen Probleme &#8211; SQL Injection, Information Disclosure, Denial of Service &#8211; die von Henning Pingel aufgedeckt wurden, sind als schwerwiegend eingestuft. Details finden sich wie immer im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20080416-1/" target="_blank">offiziellen Security Bulletin</a>.Insbesondere wird darauf hingewiesen, dass die Extension nicht nur deaktiviert, sondern auch deinstalliert werden sollte.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>TYPO3 4.1.4 und 4.0.8 mit kleinerem Security-Fix</title>
		<link>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/#comments</comments>
		<pubDate>Mon, 10 Dec 2007 20:50:28 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/</guid>
		<description><![CDATA[Die heute veröffentlichten Versionsupdates auf 4.1.4 und 4.0.8 beinhalten die Behebung einer Sicherheitslücke in indexed_search &#8211; eine Systemextension, die zum Standardumfang von TYPO3 gehört. Das Problem wird allerdings als eher unkritisch eingeschätzt: Es geht um die Möglichkeit von SQL Injection, allerdings nur für angemeldete Backend-Benutzer. Was bedeutet das? Ein Redakteur könnte &#8211; mit sehr viel [...]]]></description>
			<content:encoded><![CDATA[<p>Die heute veröffentlichten Versionsupdates auf 4.1.4 und 4.0.8 beinhalten die Behebung einer Sicherheitslücke in indexed_search &#8211; eine Systemextension, die zum Standardumfang von TYPO3 gehört. Das Problem wird allerdings als eher unkritisch eingeschätzt: Es geht um die Möglichkeit von <strong>SQL Injection</strong>, allerdings <strong>nur für angemeldete Backend-Benutzer.</strong></p>
<p>Was bedeutet das? Ein Redakteur könnte &#8211; mit sehr viel Knowhow, und erheblicher Mühe &#8211; unter bestimmten Umständen Datenbankkommandos absetzen und damit zum Beispiel unberechtigt Inhalte verändern oder auch Administrator werden. Aus Sicherheitssicht dürfte dieses Update also vor allem für Anwender mit einer großen Gruppe von (oder mit wenig vertrauenswürdigen) Backend-Benutzern, oder mit generell hohem Schutzbedarf von Bedeutung sein.</p>
<p>Das offizielle Bulletin dazu findet sich wie üblich unter <a href="http://typo3.org/teams/security/security-bulletins/typo3-20071210-1/" target="_blank">http://typo3.org/teams/security/security-bulletins/typo3-20071210-1/</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Security Alarm: &#8220;mm_forum&#8221; mit massiven Sicherheitslücken</title>
		<link>http://www.naw.info/blogs/typo3security/2007/09/19/security-alarm-mm_forum-mit-massiven-sicherheitslucken/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/09/19/security-alarm-mm_forum-mit-massiven-sicherheitslucken/#comments</comments>
		<pubDate>Wed, 19 Sep 2007 14:35:41 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/09/19/security-alarm-mm_forum-mit-massiven-sicherheitslucken/</guid>
		<description><![CDATA[Für die recht junge, aber mächtige Forums-Extension &#8220;mm_forum&#8221; wurde heute eine Vielzahl von Sicherheitslücken gemeldet &#8211; wie üblich in Form eines TYPO3 Security Bulletins und in Verbindung mit der Bereitstellung einer gefixten Version. Konkret hatte Security-Team-Aktivposten Henning Pingel bei einer Stichprobe sowohl mehrere SQL Injection als auch Cross Site Scripting Probleme identifiziert, welche das Autorenteam [...]]]></description>
			<content:encoded><![CDATA[<p>Für die recht junge, aber mächtige Forums-Extension &#8220;mm_forum&#8221; wurde heute eine Vielzahl von Sicherheitslücken gemeldet &#8211; wie üblich in Form eines TYPO3 Security Bulletins und in Verbindung mit der Bereitstellung einer gefixten Version.<span id="more-40"></span></p>
<p>Konkret hatte Security-Team-Aktivposten Henning Pingel bei einer Stichprobe sowohl mehrere SQL Injection als auch Cross Site Scripting Probleme identifiziert, welche das Autorenteam daraufhin umgegehend behob.</p>
<p>Die Probleme sind als schwerwiegend eingestuft. Details finden sich wie immer im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20070919-1/" target="_blank">offiziellen Security Bulletin.</a></p>
<p>P.S. Am Rande kam dabei einmal mehr die Überlegung auf, solch komplexe Extensions generell oder zumindest nach Auftreten von Problemen einem intensiveren Review zu unterziehen. Allerdings mit dem bekannten Ergebnis &#8211; nämlich dass dies sehr aufwändig und keine Tätigkeit ist, die jemand dauerhaft kostenfrei übernehmen könnte. Aber vielleicht bewegen wir uns doch langsam in Richtung eines Nutzer-finanzierten Review Sponsoring&#8230; mal sehen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/09/19/security-alarm-mm_forum-mit-massiven-sicherheitslucken/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Zero-Day Exploit in älteren &#8220;ve_guestbook&#8221; Versionen</title>
		<link>http://www.naw.info/blogs/typo3security/2007/08/01/security-alarm-zero-day-exploit-in-alteren-ve_guestbook-versionen/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/08/01/security-alarm-zero-day-exploit-in-alteren-ve_guestbook-versionen/#comments</comments>
		<pubDate>Wed, 01 Aug 2007 19:58:33 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/08/01/security-alarm-zero-day-exploit-in-alteren-ve_guestbook-versionen/</guid>
		<description><![CDATA[Das TYPO3 Security Team hat heute ein weiteres Security Bulletin herausgegeben. Betroffen ist die mit 35.000 Downloads sehr verbreitete Gästebuch-Erweiterung &#8220;ve_guestbook&#8221; (u.a. eingesetzt im TYPO3-Blogsystem &#8220;TIMTAB&#8221;), allerdings nur in Versionen kleiner als 1.9.4. Da es sich hierbei sowohl um Cross Site Scripting als auch um ein &#8220;SQL Injection&#8221; Problem handelt, wird es als schwerwiegend eingestuft. [...]]]></description>
			<content:encoded><![CDATA[<p>Das TYPO3 Security Team hat heute ein weiteres Security Bulletin herausgegeben. Betroffen ist die mit 35.000 Downloads sehr verbreitete Gästebuch-Erweiterung &#8220;ve_guestbook&#8221; (u.a. eingesetzt im TYPO3-Blogsystem &#8220;TIMTAB&#8221;), allerdings nur in Versionen kleiner als 1.9.4.</p>
<p>Da es sich hierbei sowohl um Cross Site Scripting als auch um ein &#8220;SQL Injection&#8221; Problem handelt, wird es als schwerwiegend eingestuft.</p>
<p>Anwender-Berichte, die beim Security Team eingegangen sind, weisen darauf hin, dass diese Lücke <strong>in Hackerkreisen bereits bekannt ist, und gezielt gesucht und ausgenutzt wird.</strong> Wer also noch eine alte Version (&lt; 1.9.4) verwendet, sollte diese dringend aktualisieren!</p>
<p>Details finden sich im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20070801-1/" target="_blank">offiziellen Security Bulletin.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/08/01/security-alarm-zero-day-exploit-in-alteren-ve_guestbook-versionen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Alarm: Ernstes Sicherheitsproblem in externer Software &#8220;PHPMailer&#8221; und acht verwendenden Extensions</title>
		<link>http://www.naw.info/blogs/typo3security/2007/07/19/security-alarm-ernstes-sicherheitsproblem-in-externer-software-phpmailer-und-acht-verwendenden-extensions/</link>
		<comments>http://www.naw.info/blogs/typo3security/2007/07/19/security-alarm-ernstes-sicherheitsproblem-in-externer-software-phpmailer-und-acht-verwendenden-extensions/#comments</comments>
		<pubDate>Thu, 19 Jul 2007 15:14:35 +0000</pubDate>
		<dc:creator>Ekkehard Gümbel</dc:creator>
				<category><![CDATA[Security Alarm]]></category>

		<guid isPermaLink="false">http://www.naw.info/blogs/typo3security/2007/07/19/security-alarm-ernstes-sicherheitsproblem-in-externer-software-phpmailer-und-acht-verwendenden-extensions/</guid>
		<description><![CDATA[Das &#8220;große Aufräumen&#8221; geht weiter: Heute hat das TYPO3 Security Team eine weitere Warnung herausgegeben. Diesmal ist die PHP-Bibliothek &#8220;PHPMailer&#8221; betroffen, die zwar nicht von TYPO3, aber von verschiedenen Dritt-Extensions verwendet wird: agprjmgm bb_phpmailer classifiedads ext_tbl iwi_phpmail job_bank_resume_mgr mk_mailorderplan pil_mailform Die Gefährdung für die Verwender dieser Dritt-Extensions ist als ernsthaft eingestuft, da Angreifer über diese [...]]]></description>
			<content:encoded><![CDATA[<p>Das &#8220;große Aufräumen&#8221; geht weiter: Heute hat das TYPO3 Security Team eine weitere Warnung herausgegeben. Diesmal ist die PHP-Bibliothek &#8220;<a href="http://phpmailer.sourceforge.net/" target="_blank">PHPMailer</a>&#8221; betroffen, die zwar nicht von TYPO3, aber von verschiedenen Dritt-Extensions verwendet wird:</p>
<p><span id="more-32"></span></p>
<ul>
<li>agprjmgm</li>
<li>bb_phpmailer</li>
<li>classifiedads</li>
<li>ext_tbl</li>
<li>iwi_phpmail</li>
<li>job_bank_resume_mgr</li>
<li>mk_mailorderplan</li>
<li>pil_mailform</li>
</ul>
<p>Die Gefährdung für die Verwender dieser Dritt-Extensions ist als ernsthaft eingestuft, da Angreifer über diese Lücke Kommandos ausführen können. Glücklicherweise zeigt ein Blick in das TYPO3 Extension Repository, dass die Verbreitung dieser Dritt-Extensions eher gering ist.</p>
<p>Wie üblich wurden mit der Bekanntgabe auch Behebungshinweise bereitgestellt, die jeder Anwender der Extension dringend befolgen sollte!<br />
Da einige der aufgeführten  Dritt-Extensions vom jeweiligen Entwickler nicht mehr gewartet werden, hat das Security Team für diesen Fall sogar einen Workaround beschrieben.<br />
Details finden sich im <a href="http://typo3.org/teams/security/security-bulletins/typo3-20070719-1/" target="_blank">offiziellen Security Bulletin.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.naw.info/blogs/typo3security/2007/07/19/security-alarm-ernstes-sicherheitsproblem-in-externer-software-phpmailer-und-acht-verwendenden-extensions/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
