注目★★★★★GitHub Advisory
TYPO3 CMS 14.3.5、MIME制限不備を修正
30秒で把握
- 1TYPO3 CMS の FileUpload/ImageUpload で MIME 制限が未適用
- 2CVSS v4 は 6.3、任意 MIME のファイルアップロードが可能
- 3MimeTypeValidator の登録不備を TYPO3 14.3.5 LTS で修正
要約
TYPO3 CMS は、Form Framework の FileUpload/ImageUpload 要素で allowedMimeTypes の制限がサーバー側に適用されない脆弱性を修正した。攻撃者は任意の MIME タイプのファイルをアップロードできたが、PHP ファイルのアップロードはできなかった。原因は、MimeTypeValidator が具体的なフォーム定義の反映前に登録され、処理パイプラインへ追加されなかったことにある。CVSS v4 の基本値は 6.3。TYPO3 14.3.5 LTS への更新で対処できる。
あなたへの影響
TYPO3 のフォームで FileUpload または ImageUpload を使うチームは、近日中に TYPO3 14.3.5 LTS へ更新し、MIME タイプ制限がサーバー側で機能することを確認してください。
推奨:MimeTypeValidator は許可するファイル形式を検証する仕組みです。