Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Zasady panujące na forum News

1. Posty w tym forum są poddawane moderacji więc nie dodawaj ich kilka razy.
2. Akceptujemy tylko wartościowe wiadomości o php lub pochodnych
3. Publikacja newsa na wortalu po moderacji oscyluje w granicach 30min
4. Wstawiane grafiki powinny mieć maksymalną szerokość 357px

Zapraszamy do uzupełniania wortalu o ciekawe informacje :)

 
Reply to this topicStart new topic
> Krytyczna luka Remote Code Execution w TYPO3
blooregard
post 12.04.2010, 08:37:05
Post #1


Newsman


Grupa: Moderatorzy
Postów: 2 033
Pomógł: 290
Dołączył: 21.12.2007
Skąd: Łódź




W popularnym systemie CMS TYPO3 odryta została luka umożliwiająca dołączenie i wykonanie zdalnego kodu na serwerze (błąd znany jako Remote Code Execution). Do wykorzystania luki konieczna jest odpowiednia konfiguracja interpretera PHP (dyrektywy register_globals, allow_url_include, oraz allow_url_fopen ustawione na 'on').

Luka została określona jako 'wysoce krytyczna' i są na nią podatne wersje TYPO3 do 4.3.2 włącznie. Zalecana jest jak najszybsza aktualizacja do wersji 4.3.3.

Opracowano na podstawie informacji zamieszczonej w serwisie secunia.com.

Dodatkowe nformacje:
http://secunia.com/advisories/39287/
http://typo3.org/teams/security/security-b...o3-sa-2010-008/


--------------------
Life's simple... You make choices and don't look back...
Go to the top of the page
+Quote Post
marcio
post 12.04.2010, 16:04:58
Post #2





Grupa: Zarejestrowani
Postów: 2 291
Pomógł: 156
Dołączył: 23.09.2007
Skąd: ITALY-MILAN

Ostrzeżenie: (10%)
X----


No to nie wykazali sie tongue.gif RCE to w sumie blad powazny jak RFI jak nie bardziej.
Cytat
Do wykorzystania luki konieczna jest odpowiednia konfiguracja interpretera PHP (dyrektywy register_globals, allow_url_include, oraz allow_url_fopen ustawione na 'on')

No tak tylko jaki server teraz ma wlaczone register_globals?
Ogolnie zadko mozna spotkac hostingi ktore maja te dyrektywy na on mowa o darmowych a na dedyku to chyba wiadomo.


--------------------
Zainteresowania: XML | PHP | MY(SQL)| C# for .NET | PYTHON
http://code.google.com/p/form-builider/
Moj blog
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 19.06.2025 - 00:45