注目★★★★★GitHub Advisory
TYPO3 CMS のForm Frameworkにアクセス制御の欠陥、任意SQL実行が可能
30秒で把握
- 1TYPO3 Form Frameworkに任意SQL実行・管理者権限昇格の脆弱性
- 2修正版は10.4.57 ELTS / 13.4.31 LTS / 14.3.3 LTS 等5バージョン
- 3拡張子チェック欠如が原因・不審な管理者アカウント作成のリスクあり
要約
TYPO3 CMSのForm Frameworkに壊れたアクセス制御の脆弱性が確認された。バックエンドユーザーが`.form.yaml`拡張子以外のファイルをフォーム定義として利用でき、拡張子チェックが行われないまま処理された。細工されたフォーム定義ファイルを通じて任意のSQLを実行でき、管理者アカウントの不正作成による権限昇格が可能だった。
あなたへの影響
TYPO3を本番環境で運用しているチームは、対象バージョン(10.4.57 ELTS / 11.5.51 ELTS / 12.4.46 ELTS / 13.4.31 LTS / 14.3.3 LTS)への早期アップデートを確認すること。
推奨:権限昇格を伴う脆弱性のため、アップデート前に不審な管理者アカウントが作成されていないかバックエンドのユーザー一覧も確認しておくと安全。