Asayomu Tech
注目★★★★★GitHub Advisory

TYPO3 14.3.3 LTS、フォームフレームワークのSQLインジェクション・権限昇格を修正

30秒で把握

  • 1TYPO3 CMSのフォームフレームワークでSQLインジェクション・権限昇格が判明
  • 2DataHandler経由でバリデーション・権限チェックを迂回可能
  • 3バージョン14.3.3 LTSで修正済み・アップデートで対応

要約

TYPO3 CMSのフォームフレームワークに、権限昇格とSQLインジェクションを引き起こす脆弱性が確認された。`form_definition`テーブルへの書き込み権限を持つバックエンドユーザーが、DataHandlerを経由してフォーム定義レコードを直接操作し、永続化バリデーションと権限チェックを迂回できた。この問題はバージョン14.3.3 LTSで修正された。

あなたへの影響

TYPO3をバックエンドに使用しているチームはバージョン14.3.3 LTSへのアップデートを確認してください。

推奨:即時の大規模対応は不要ですが、次の定期メンテナンス時に適用を。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。