<?xml version="1.0" encoding="UTF-8"?><!-- generator="WordPress/2.9.2" -->
<rss version="0.92">
<channel>
	<title>TYPO3 Security Blog</title>
	<link>http://www.naw.info/blogs/typo3security</link>
	<description>TYPO3 Security</description>
	<lastBuildDate>Fri, 23 May 2008 12:09:00 +0000</lastBuildDate>
	<docs>http://backend.userland.com/rss092</docs>
	<language>de</language>
	
	<item>
		<title>Ein Jahr &#8220;TYPO3 Security Blog&#8221; ist genug (?)</title>
		<description><![CDATA[Der TYPO3 Security Blog hat nun ein Jahr hinter sich &#8211; eine gute Gelegenheit zum Rückblick. Aus meiner Sicht fällt dieser leider negativ aus&#8230; was vor allem an der sensiblen Thematik sowie der persönlichen Konstellation liegt:
Als Mitglied des Security Teams habe ich Zugang zu vielen interessanten Informationen, die aber nicht veröffentlicht werden können. Und dabei [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/05/23/typo3-security-blog-discontinue/</link>
			</item>
	<item>
		<title>Security Alarm: Kritische Lücken in sr_feuser_register und air_filemanager</title>
		<description><![CDATA[Weitere Lücken in Dritt-Code, heute sogar in einer sehr weitverbreiteten Extension: In der Benutzerselbstregistrierung sr_feuser_register wurde ein Remote Code Execution Problem (sowie Cross Site Scripting, XSS) gefunden und behoben. Das Security Bulletin TYPO3-20080515-1 stuft dies zu Recht als schwerwiegend ein.
Gleichartige Probleme (und damit ebenfalls in der Kategorie &#8220;schwerwiegend&#8221;) wurden in einem weiteren Security Bulletin (TYPO3-20080515-2) [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/05/15/security-alarm-kritische-lucken-in-sr_feuser_register-und-air_filemanager/</link>
			</item>
	<item>
		<title>Security Alarm: 4 Security Bulletins an einem Tag &#8211; &#8220;Patch Day&#8221;?</title>
		<description><![CDATA[Die neue Woche beginnt sportlich für TYPO3-Admins: Gleich vier Bulletins gab es heute, u.a. ein kritisches Problem in der weitverbreiteten &#8220;wt_gallery&#8221;.
Hier die gesamte Übersicht:

TYPO3-20080513-1 wt_gallery: XSS, Path Traversal, Information Disclosure (kritisch)
TYPO3-20080513-2 pbsurvey: XSS (medium)
TYPO3-20080513-3 rlmp_eventdb: XSS (medium)
TYPO3-20080513-4 ke_stats: SQL Injection und XSS (kritisch)

Ist dies nun der Beginn von regelmäßigen &#8220;Patch Days&#8221;? Nein, allerdings wurde die [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/05/13/patch-day-4-security-bulletins-an-einem-tag/</link>
			</item>
	<item>
		<title>Security Alarm: Kritische Lücken in th_mailformplus</title>
		<description><![CDATA[Gleichzeitig zum powermail-Bulletin wurde auch ein Sicherheitsupdate zum &#8220;Platzhirschen&#8221; der Mailformular-Extensions veröffentlich, nämlich zu th_mailformplus.
Auch hier wurden Cross Site Scripting-Möglichkeiten identifiziert, Hauptproblem aber ist: In Formularen mit Datei-Upload können beliebige Dateitypen hochgeladen werden. Also z.B. auch auch ausführbare PHP-Dateien! Dies führte zu der Einstufung des Problems als &#8220;kritisch&#8221;.
Im offiziellen Bulletin wird allen Anwendern dringend empfohlen, [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-kritische-lucken-in-th_mailformplus/</link>
			</item>
	<item>
		<title>Security Alarm: Cross Site Scripting in &#8220;powermail&#8221; Extension</title>
		<description><![CDATA[In der &#8220;powermail&#8221;-Extension, die recht neu ist und gegenwärtig offenbar rasant an Verbreitung gewinnt, wurde ein Cross Site Scripting (XSS) &#8211; Problem festgestellt. Wie immer bei reinen XSS-Problemen wurde dieses vom Security Team als &#8220;medium&#8221; eingestuft.
Die Autoren Alexander Kellner und Mischa Heissmann reagierten prompt und stellten &#8211; abgestimmt mit dem offiziellen Security Bulletin &#8211; eine [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/05/05/security-alarm-cross-site-scripting-in-powermail-extension/</link>
			</item>
	<item>
		<title>Security Alarm: Auch pmk_rssnewsexport und cm_rdfexport aus dem TER entfernt</title>
		<description><![CDATA[In einem weiteren Bulletin gibt das Security Team heute die pmk_rssnewsexport und cm_rdfexport aus dem Extension Repository bekannt.
Beide sind mit SQL Injection Problemen behaftet, das Problem daher als schwerwiegend eingestuft.Und: Beide Extensions sind heute überflüssig, da die Funktionalität bereits in tt_news enthalten ist. Wer also noch pmk_rssnewsexport oder cm_rdfexport verwende, sollte unverzüglich auf tt_news umstellen.
Weitere [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-auch-pmk_rssnewsexport-und-cm_rdfexport-aus-dem-ter-entfernt/</link>
			</item>
	<item>
		<title>Security Alarm: Extension VTS (de_phpot) wegen Sicherheitsmängeln zurückgezogen</title>
		<description><![CDATA[Seit längerem gab es heute wieder mal Advisories des TYPO3 Security Teams: Betroffen ist zunächst die &#8220;Visitor Tracking System&#8221; Extension (VTS, Extension-Schlüssel &#8220;de_phpot&#8221;).
Als negatives Novum muss gelten, dass der Extension-Autor nicht zur Behebung erreicht werden konnte &#8211; Konsequenz: Die Extension ist nun aus dem Repository verbannt. Der Verlust dürfte verschmerzbar sein, da das performanceintensive VTS [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2008/04/16/security-alarm-extension-vts-de_phpot-wegen-sicherheitsmangeln-zuruckgezogen/</link>
			</item>
	<item>
		<title>TYPO3 4.1.4 und 4.0.8 mit kleinerem Security-Fix</title>
		<description><![CDATA[Die heute veröffentlichten Versionsupdates auf 4.1.4 und 4.0.8 beinhalten die Behebung einer Sicherheitslücke in indexed_search &#8211; eine Systemextension, die zum Standardumfang von TYPO3 gehört. Das Problem wird allerdings als eher unkritisch eingeschätzt: Es geht um die Möglichkeit von SQL Injection, allerdings nur für angemeldete Backend-Benutzer.
Was bedeutet das? Ein Redakteur könnte &#8211; mit sehr viel Knowhow, [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2007/12/10/typo3-414-und-408-mit-kleinerem-security-fix/</link>
			</item>
	<item>
		<title>Alles so schön ruhig&#8230;?</title>
		<description><![CDATA[Nicht nur hier im Blog, sondern überhaupt in der TYPO3 Security Szene scheint momentan vorweihnachtliche Besinnlichkeit eingekehrt zu sein: Keine Bulletins, relative Ruhe an der Hacker-Front, aber auch keine Verlautbarungen über Fortschritte z.B. in Sachen WAF oder Security in 4.2. Mein Eindruck ist, dass momentan überall der Jahresend-Stress dominiert. Dennoch tut sich hinter den Kulissen [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2007/12/06/alles-so-schon-ruhig/</link>
			</item>
	<item>
		<title>TYPO3 Honeypot: Zero Day Exploits &#8211; aber (noch) nicht für TYPO3</title>
		<description><![CDATA[So nach und nach wird unser Honigtopf immer interessanter &#8211; heute ging uns gerade der zweite Zero Day Exploit ins virtuelle Netz. Erneut (und: zum Glück) betraf es aber nicht TYPO3, sondern ein anderes CMS, und die Lücke haben wir natürlich brav dem Hersteller gemeldet. Und erneut handelt es sich um eine &#8220;Remote File Inclusion&#8221; [...]]]></description>
		<link>http://www.naw.info/blogs/typo3security/2007/10/05/typo3-honeypot-zero-day-exploits-aber-noch-nicht-fur-typo3/</link>
			</item>
</channel>
</rss>
