TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
BID:33714
Info
TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
| Bugtraq ID: | 33714 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-0815 CVE-2009-0816 |
| Remote: | Yes |
| Local: | No |
| Published: | Feb 10 2009 12:00AM |
| Updated: | Mar 10 2009 09:46PM |
| Credit: | Jelmer de Hen and Dmitry Dulepov and Marcus Krause |
| Vulnerable: |
Typo3 Typo3 4.2.4 Typo3 Typo3 4.2.3 Typo3 Typo3 4.2.2 Typo3 Typo3 4.2.1 Typo3 Typo3 4.2 Typo3 Typo3 4.1.8 Typo3 Typo3 4.1.7 Typo3 Typo3 4.1.6 Typo3 Typo3 4.1.4 Typo3 Typo3 4.1 Typo3 Typo3 4.0.10 Typo3 Typo3 4.0.9 Typo3 Typo3 4.0.8 Typo3 Typo3 4.0.5 Typo3 Typo3 4.0.4 Typo3 Typo3 4.0.3 Typo3 Typo3 4.0.2 Typo3 Typo3 4.0.1 Typo3 Typo3 3.7 .0 Typo3 Typo3 3.6.2 Typo3 Typo3 3.5 b5 Typo3 Typo3 3.5 .0 Typo3 Typo3 4.1beta Typo3 Typo3 4.1 RC1 Typo3 Typo3 4.0 Typo3 Typo3 3.8 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: |
Typo3 Typo3 4.2.6 Typo3 Typo3 4.1.10 Typo3 Typo3 4.0.12 |
Discussion
TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
TYPO3 is prone to multiple cross-site scripting vulnerabilities and an information-disclosure vulnerability.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site, steal cookie-based authentication credentials, and obtain sensitive information.
TYPO3 is prone to multiple cross-site scripting vulnerabilities and an information-disclosure vulnerability.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site, steal cookie-based authentication credentials, and obtain sensitive information.
Exploit / POC
TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
Attackers can use a browser to exploit these issues. To exploit a cross-site scripting vulnerability, an attacker must entice an unsuspecting victim to follow a malicious URI.
The following exploit is available:
Attackers can use a browser to exploit these issues. To exploit a cross-site scripting vulnerability, an attacker must entice an unsuspecting victim to follow a malicious URI.
The following exploit is available:
Solution / Fix
TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
Solution:
The vendor has released an update. Please see the references for more information.
Debian Linux 4.0 arm
Debian Linux 4.0 powerpc
Debian Linux 4.0 m68k
Debian Linux 4.0 amd64
Debian Linux 4.0 ia-32
Debian Linux 4.0 hppa
Debian Linux 4.0 sparc
Debian Linux 4.0 s/390
Debian Linux 4.0 alpha
Debian Linux 4.0
Debian Linux 4.0 mipsel
Debian Linux 4.0 ia-64
Debian Linux 4.0 mips
Solution:
The vendor has released an update. Please see the references for more information.
Debian Linux 4.0 arm
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 powerpc
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 m68k
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 amd64
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 ia-32
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 hppa
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 sparc
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 s/390
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 alpha
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 mipsel
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 ia-64
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
Debian Linux 4.0 mips
-
Debian typo3-src-4.0_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0 _4.0.2+debian-8_all.deb -
Debian typo3_4.0.2+debian-8_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+d ebian-8_all.deb
References
TYPO3 Cross Site Scripting and Information Disclosure Vulnerabilities
References:
References: