Asayomu Tech
注目★★★★★GitHub Advisory

TYPO3 CMS 14.3.5、MIME制限不備を修正

30秒で把握

  • 1TYPO3 CMS の FileUpload/ImageUpload で MIME 制限が未適用
  • 2CVSS v4 は 6.3、任意 MIME のファイルアップロードが可能
  • 3MimeTypeValidator の登録不備を TYPO3 14.3.5 LTS で修正

要約

TYPO3 CMS は、Form Framework の FileUpload/ImageUpload 要素で allowedMimeTypes の制限がサーバー側に適用されない脆弱性を修正した。攻撃者は任意の MIME タイプのファイルをアップロードできたが、PHP ファイルのアップロードはできなかった。原因は、MimeTypeValidator が具体的なフォーム定義の反映前に登録され、処理パイプラインへ追加されなかったことにある。CVSS v4 の基本値は 6.3。TYPO3 14.3.5 LTS への更新で対処できる。

あなたへの影響

TYPO3 のフォームで FileUpload または ImageUpload を使うチームは、近日中に TYPO3 14.3.5 LTS へ更新し、MIME タイプ制限がサーバー側で機能することを確認してください。

推奨:MimeTypeValidator は許可するファイル形式を検証する仕組みです。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。