Asayomu Tech
注目★★★★★GitHub Advisory

TYPO3 CMS、Form Frameworkのアクセス制御不備を修正

30秒で把握

  • 1TYPO3 Form Frameworkに権限昇格可能な任意SQL実行の脆弱性
  • 2混在ケース拡張子でアップロード制限を回避・管理者アカウント作成が可能
  • 310.4.57/11.5.51/12.4.46/13.4.31/14.3.3の各バージョンで修正済み

要約

TYPO3 CMSのForm Frameworkに、ファイル書き込み権限を持つバックエンドユーザーがアップロード制限を回避できる脆弱性が確認された。`.FORM.YAML`のような大文字小文字混在の拡張子を使うことで制限を突破でき、細工されたフォーム定義ファイルを通じて任意のSQLが実行される。攻撃者はこれを悪用して管理者アカウントを作成し、権限昇格が可能となる。

あなたへの影響

TYPO3を利用しているサイトでバックエンドユーザーにファイル書き込み権限を付与している場合、権限昇格リスクがあるため。

推奨:各LTS/ELTSの修正バージョンへの更新を優先的に確認すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。