Bulletin d'alerte Debian
DSA-2646-1 typo3-src -- Plusieurs vulnérabilités
- Date du rapport :
- 15 mars 2013
- Paquets concernés :
- typo3-src
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 702574.
Dans le dictionnaire CVE du Mitre : CVE-2013-1842, CVE-2013-1843. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans TYPO3, un système de gestion de contenu web.
- CVE-2013-1842
Helmut Hummel et Markus Opahle ont découvert que la couche de base de données Extbase ne vérifiait pas suffisamment l'entrée de l'utilisateur lors de l'utilisation du modèle d'objet Query. Cela peut conduire à une injection SQL par un utilisateur malveillant entrant des valeurs de relation contrefaites.
- CVE-2013-1843
Une validation d'entrée d'utilisateur manquante dans le mécanisme de suivi d'accès pourrait conduire à une redirection d'URL arbitraire.
Remarque : la correction cassera les liens déjà publiés. L'annonce amont TYPO3-CORE-SA-2013-001 contient des renseignements sur des moyens de limiter cela.
Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 4.3.9+dfsg1-1+squeeze8.
Pour la distribution testing (Wheezy), ces problèmes ont été corrigés dans la version 4.5.19+dfsg1-5.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 4.5.19+dfsg1-5.
Nous vous recommandons de mettre à jour vos paquets typo3-src.
- CVE-2013-1842