CRITICAL✓ PATCH🇬🇧 English

CVE-2011-3583

SQL Injection w TYPO3 Core przez niepoprawne prepared statements

CVSS 9.8v3.1pub. 2019-11-26upd. 2024-11-21

W TYPO3 Core w wersjach 4.5.0–4.5.5 wykryto podatność typu SQL Injection wynikającą z nieprawidłowego zastępowania wartości parametrów w prepared statements. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla integralności, poufności i dostępności danych.

Pokaż oryginał (EN)

It was found that Typo3 Core versions 4.5.0 - 4.5.5 uses prepared statements that, if the parameter values are not properly replaced, could lead to a SQL Injection vulnerability. This issue can only be exploited if two or more parameters are bound to the query and at least two come from user input.

🤖 Analiza AI
Jak działa

TYPO3 Core korzysta z prepared statements do obsługi zapytań bazodanowych, jednak w określonych warunkach wartości parametrów nie są poprawnie podstawiane przed wykonaniem zapytania. Podatność może zostać wykorzystana wyłącznie wtedy, gdy do zapytania przypisane są co najmniej dwa parametry i przynajmniej dwa z nich pochodzą bezpośrednio z danych dostarczanych przez użytkownika. Atakujący może wówczas wstrzyknąć złośliwy kod SQL, manipulując wartościami tych parametrów.

Skutki

Atakujący nieuwierzytelniony zdalnie może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć dane aplikacji, a w skrajnych przypadkach przejąć kontrolę nad serwerem bazodanowym.

Mitygacja

Należy zaktualizować TYPO3 Core do wersji wolnej od podatności zgodnie z oficjalnym komunikatem bezpieczeństwa producenta (typo3.org/security/advisory/typo3-core-sa-2011-002/). Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

TYPO3 Core w wersjach 4.5.0 – 4.5.5

Uwagi

Pomimo daty publikacji CVE w 2019-11-26, podatność dotyczy oprogramowania TYPO3 Core z roku 2011 (wersje 4.5.0–4.5.5). Warunkiem koniecznym do wykorzystania podatności jest jednoczesne spełnienie obu wymagań: co najmniej dwa parametry zapytania oraz co najmniej dwa z nich muszą pochodzić z danych użytkownika.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Typo3

    APP
    Typo3
    4.5.0 – 4.5.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2011-4628CRITICAL9.8PL ✓ten sam produkt

TYPO3: Ominięcie mechanizmu uwierzytelniania w panelu administracyjnym

CVE-2026-6553HIGH7.3ten sam produkt

Changing backend users' passwords via the user settings module results in storing the cleartext password in th...

CVE-2025-59022HIGH7.1ten sam produkt

Backend users who had access to the recycler module could delete arbitrary data from any database table define...

CVE-2025-59018HIGH7.1ten sam produkt

Missing authorization checks in the Workspace Module of TYPO3 CMS versions 9.0.0‑9.5.54, 10.0.0‑10.4.53, 11.0....

CVE-2025-47940HIGH7.2ten sam produkt

TYPO3 is an open source, PHP based web content management system. Starting in version 10.0.0 and prior to vers...