注目★★★★★GitHub Advisory
TYPO3 14.3.3 LTS、フォームフレームワークのSQLインジェクション・権限昇格を修正
30秒で把握
- 1TYPO3 CMSのフォームフレームワークでSQLインジェクション・権限昇格が判明
- 2DataHandler経由でバリデーション・権限チェックを迂回可能
- 3バージョン14.3.3 LTSで修正済み・アップデートで対応
要約
TYPO3 CMSのフォームフレームワークに、権限昇格とSQLインジェクションを引き起こす脆弱性が確認された。`form_definition`テーブルへの書き込み権限を持つバックエンドユーザーが、DataHandlerを経由してフォーム定義レコードを直接操作し、永続化バリデーションと権限チェックを迂回できた。この問題はバージョン14.3.3 LTSで修正された。
あなたへの影響
TYPO3をバックエンドに使用しているチームはバージョン14.3.3 LTSへのアップデートを確認してください。
推奨:即時の大規模対応は不要ですが、次の定期メンテナンス時に適用を。