Asayomu Tech
注目★★★★★GitHub Advisory

TYPO3 CMS のForm Frameworkにアクセス制御の欠陥、任意SQL実行が可能

30秒で把握

  • 1TYPO3 Form Frameworkに任意SQL実行・管理者権限昇格の脆弱性
  • 2修正版は10.4.57 ELTS / 13.4.31 LTS / 14.3.3 LTS 等5バージョン
  • 3拡張子チェック欠如が原因・不審な管理者アカウント作成のリスクあり

要約

TYPO3 CMSのForm Frameworkに壊れたアクセス制御の脆弱性が確認された。バックエンドユーザーが`.form.yaml`拡張子以外のファイルをフォーム定義として利用でき、拡張子チェックが行われないまま処理された。細工されたフォーム定義ファイルを通じて任意のSQLを実行でき、管理者アカウントの不正作成による権限昇格が可能だった。

あなたへの影響

TYPO3を本番環境で運用しているチームは、対象バージョン(10.4.57 ELTS / 11.5.51 ELTS / 12.4.46 ELTS / 13.4.31 LTS / 14.3.3 LTS)への早期アップデートを確認すること。

推奨:権限昇格を伴う脆弱性のため、アップデート前に不審な管理者アカウントが作成されていないかバックエンドのユーザー一覧も確認しておくと安全。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。