| タイトル | TYPO3 における入力確認に関する脆弱性 |
|---|---|
| 概要 | TYPO3 には、入力確認に関する脆弱性、危険なタイプのファイルの無制限アップロードに関する脆弱性、およびパストラバーサルの脆弱性が存在します。 |
| 想定される影響 | 情報を取得される、情報を改ざんされる、およびサービス運用妨害 (DoS) 状態にされる可能性があります。 |
| 対策 | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2021年3月16日0:00 |
| 登録日 | 2021年12月3日16:55 |
| 最終更新日 | 2021年12月3日16:55 |
| CVSS3.0 : 重要 | |
| スコア | 8.3 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H |
| CVSS2.0 : 警告 | |
| スコア | 6.5 |
|---|---|
| ベクター | AV:N/AC:L/Au:S/C:P/I:P/A:P |
| TYPO3 Association |
| TYPO3 10.4.14 未満 |
| TYPO3 11.1.1 未満 |
| TYPO3 8.7.40 未満 |
| TYPO3 9.5.25 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2021年12月03日] 掲載 |
2021年12月3日16:55 |
| 概要 | TYPO3 is an open source PHP based web content management system. In TYPO3 before versions 8.7.40, 9.5.25, 10.4.14, 11.1.1 due to improper input validation, attackers can by-pass restrictions of predefined options and submit arbitrary data in the Form Designer backend module of the Form Framework. In the default configuration of the Form Framework this allows attackers to explicitly allow arbitrary mime-types for file uploads - however, default _fileDenyPattern_ successfully blocked files like _.htaccess_ or _malicious.php_. Besides that, attackers can persist those files in any writable directory of the corresponding TYPO3 installation. A valid backend user account with access to the form module is needed to exploit this vulnerability. This is fixed in versions 8.7.40, 9.5.25, 10.4.14, 11.1.1. |
|---|---|
| 公表日 | 2021年3月23日11:15 |
| 登録日 | 2021年3月23日16:02 |
| 最終更新日 | 2024年11月21日14:48 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 11.0.0 | 11.1.1 | |||
| cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 10.0.0 | 10.4.14 | |||
| cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 9.0.0 | 9.5.25 | |||
| cpe:2.3:a:typo3:typo3:*:*:*:*:*:*:*:* | 8.0.0 | 8.7.40 | |||