脆弱性概要 脆弱性の名称: TYPO3-CORE-SA-2020-006: Same-Origin Request Forgery to Backend User Interface(バックエンドユーザーインターフェースへの同一オリジンリクエストforgery) 脆弱性のタイプ: Same-Origin Request Forgery(同一オリジンリクエストforgery) 重大度: 高(High) CVSSスコア: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C 公開日: 2020年5月12日 影響を受けるバージョン: 9.0.0-9.5.16、10.0.0-10.4.1 参照リンク: CVE-2020-11069 CWE-352 CWE-346 影響範囲 この脆弱性は、TYPO3 CMSのバックエンドユーザーインターフェースとインストールツールに影響を与えます。攻撃者は悪意あるリソースとの相互作用を通じて、バックエンドユーザーを操作し、被害者のユーザーセッション権限を利用するように誘導することで、被害者のセッション権限を利用できます。最悪の場合、攻撃者は新しい管理者ユーザーを作成し、これを直接攻撃に活用することが可能です。 修正方案 1. バージョン更新: TYPO3 9.5.17または10.4.2以上にアップグレードしてください。これらのバージョンでは、この脆弱性が修正されています。 2. HTTP Refererヘッダーの強制: HTTP Refererヘッダーを強制して、リクエストがTYPO3バックエンドユーザーインターフェースまたはインストールツールから来ていることを確認します。 を無効にすることで実現できます。具体的な方法としては、インストールツールのフィーチャートグルや関連するデプロイ技術を使用します。 3. Sudo Mode拡張機能: Sudo Mode拡張機能を使用します。この拡張機能は、セキュリティに関連するデータベーステーブルへの修正をインターセプトし、ユーザーにパスワードを再入力して操作を確認するよう求めます。 4. コンテンツセキュリティポリシー (CSP): コンテンツセキュリティポリシーを設定し、特定位置でのスクリプト実行を禁止します。例えば、 および ディレクトリでの直接スクリプト実行を禁止します。 POCコード/エクスプロイトコード ページには具体的なPOCコードやエクスプロイトコードが提供されていません。 その他の提案 TYPO3セキュリティガイドラインの推奨事項に従ってください。 最新セキュリティアップデートを取得するために、TYPO3アナウンスメールリストに購読登録してください。 セキュリティ関連のコード変更はすべてレビューシステム内でマークされており、探しやすくしています。 著者情報 著者: Oliver Hader 役職: ドイツ、HofのTYPO3 GmbHのコアドベロッパー 連絡先: ソーシャルメディアリンクを提供 フッター情報 著作権表示: © 2025 TYPO3 Association 法的告知事項: 法的告知事項、プライバシーポリシー 言語選択: マルチ言語サポートを提供 以上が、ウェブページスクリーンショットにおけるこの脆弱性に関する重要情報の概要です。