漏洞概述 漏洞名称:TYPO3-EXT-SA-2023-010:扩展 "femanager" 中的访问控制失效(Broken Access Control) 发布/披露日期:2023年12月13日 组件类型:第三方扩展(非 TYPO3 默认安装的一部分) 组件: (femanager) Composer 包名:in2code/femanager 受影响版本:7.0.0 - 7.2.2 漏洞类型:访问控制失效(Broken Access Control) 严重程度:中(Medium) CVSS 评分:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/A:N/E:F/CR:C/IR:C/RC:C 参考编号:CVE-2023-50459、CVE-2023-50460、CVE-284 影响范围 该扩展未对 edit user 组件的访问权限进行校验。已认证的前台用户可利用此漏洞查看其他前台用户的数据,或删除其他前台用户账户。 扩展后端模块中缺少访问检查,使已认证的后端用户可执行多种操作( 、 、 和 ),影响系统中任意前台用户。 修复方案 更新版本 7.2.3 已发布,可从 TYPO3 扩展管理器、Packagist 或以下地址下载: 建议用户尽快更新扩展。 致谢 感谢 David Brauer 报告 edit user 组件中的漏洞;TYPO3 安全团队成员 Torben Hansen 报告后端模块中的漏洞;Stefan Busemann 提供更新版本。 通用建议 遵循 TYPO3 安全指南 中的建议,并订阅 typo3-announce 邮件列表。 > 注:页面中未包含 POC 代码或利用代码块。