TYPO3-SA-2010-012: TYPO3 Coreにおける複数の脆弱性 カテゴリ: TYPO3 CMS 影響を受けるバージョン: 4.1.13 以前、4.2.12 以前、4.3.3 以前、4.4 脆弱性タイプ: クロスサイトスクリプティング (XSS)、オープンリダイレクト、SQLインジェクション、認証およびセッション管理の欠陥、不十分なランダム性、情報漏洩、任意のコード実行 総合的な深刻度: 高 公開日: 2010年7月28日 影響を受けるサブコンポーネント #1: バックエンド 脆弱性タイプ: クロスサイトスクリプティング (XSS) 深刻度: 中 問題の説明: ユーザー入力のサニタイズに失敗したことにより、TYPO3バックエンドのいくつかの箇所においてXSS攻撃を受けやすくなっています。これらの脆弱性を悪用するには、有効なバックエンドのログインが必要です。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 脆弱性タイプ: オープンリダイレクト 深刻度: 高 問題の説明: ユーザー入力のサニタイズに失敗したことにより、TYPO3バックエンドのいくつかの箇所において、オープンリダイレクトを受けやすくなっています。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 脆弱性タイプ: SQLインジェクション 深刻度: 高 問題の説明: データベースクエリにおけるユーザー入力のエスケープが適切に行われていないため、一部のバックエンドレコード編集フォームにおいてSQLインジェクションを受けやすくなっています。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #2: ユーザー認証 脆弱性タイプ: 不十分なランダム性 深刻度: 非常に低 問題の説明: PHPの 関数におけるランダム性の弱さを考慮し、ランダムバイト生成関数 が大幅に改善されました。特にWindowsシステムにおいて顕著です。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #3: フロントエンド 脆弱性タイプ:スパム悪用 深刻度: 高 問題の説明: 有効なパラメータの検証を行っていないため、ネイティブのフォームコンテンツ要素においてスパムの悪用を受けやすくなっています。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #4: フロントエンドログイン 脆弱性タイプ: オープンリダイレクト、クロスサイトスクリプティング (XSS) 深刻度: 高 問題の説明: ユーザー入力のサニタイズに失敗したことにより、フロントエンドのログインボックスにおいて、オープンリダイレクトおよびクロスサイトスクリプティングを受けやすくなっています。 解決策: TYPO3のバージョン4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #5: インストールツール 脆弱性タイプ: 認証およびセッション管理の欠陥 深刻度: 低 問題の説明: TYPO3では、提供されたセッション識別子を無効化することなく、インストールツールのユーザーを認証しています。 解決策: TYPO3のバージョン4.1.14、4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #6: FLUIDテンプレートエンジン 脆弱性タイプ: クロスサイトスクリプティング (XSS) 深刻度: 低 問題の説明: 出力のエスケープが行われていないため、extbase拡張機能で ビューヘルパーを使用すると、XSS脆弱性につながります。 解決策: TYPO3のバージョン4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #7: メーリングAPI 脆弱性タイプ: 情報漏洩 深刻度: 非常に低 問題の説明: TYPO3のHTMLメーリングAPIクラス は、メールヘッダーにTYPO3インストールの正確なバージョン番号を含めています。 解決策: TYPO3のバージョン4.2.13、4.3.4、または4.4.1に更新してください 影響を受けるサブコンポーネント #8: イントロダクションパッケージ 脆弱性タイプ: クロスサイトスクリプティング (XSS) 深刻度: 中 問題の説明: 出力のエスケープが適切に行われていないため、フロントエンドの検索ボックスにおいてXSSを受けやすくなっています。 解決策: イントロダクションパッケージのバージョン4.4.1に更新してください 一般的なアドバイス: TYPO3セキュリティクックブックに記載されている推奨事項に従ってください。 謝辞: いくつかのセキュリティチームメンバーおよびコアチームメンバーがこれらの問題を発見し、報告しました。