CRITICAL✓ PATCH🇬🇧 English

CVE-2011-4628

TYPO3: Ominięcie mechanizmu uwierzytelniania w panelu administracyjnym

CVSS 9.8v3.1pub. 2019-11-06upd. 2024-11-21

Podatność w systemie zarządzania treścią TYPO3 umożliwia zdalnym atakującym ominięcie mechanizmów uwierzytelniania w panelu administracyjnym (backend) poprzez spreparowane żądanie. Ze względu na brak wymagań dotyczących uprawnień i możliwość przeprowadzenia ataku przez sieć, podatność jest klasyfikowana jako krytyczna.

Pokaż oryginał (EN)

TYPO3 before 4.3.12, 4.4.x before 4.4.9, and 4.5.x before 4.5.4 allows remote attackers to bypass authentication mechanisms in the backend through a crafted request.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do backendu TYPO3, które pozwala ominąć wbudowane mechanizmy uwierzytelniania. Podatność jest sklasyfikowana jako CWE-287 (Improper Authentication), co wskazuje na nieprawidłową weryfikację tożsamości użytkownika po stronie serwera. Exploit nie wymaga żadnych wcześniejszych uprawnień ani interakcji ze strony ofiary, co czyni atak szczególnie łatwym do przeprowadzenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego TYPO3, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem, w tym do odczytu, modyfikacji lub usunięcia danych oraz zawartości zarządzanej witryny.

Mitygacja

Należy zaktualizować TYPO3 do wersji 4.3.12 lub nowszej, 4.4.9 lub nowszej, albo 4.5.4 lub nowszej — zgodnie z zaleceniami producenta opisanymi w biuletynie typo3-core-sa-2011-001. Należy również rozważyć ograniczenie dostępu do panelu administracyjnego (backend) na poziomie sieci lub firewall, np. poprzez ograniczenie dostępu wyłącznie do zaufanych adresów IP.

Kogo dotyczy

TYPO3 w wersjach przed 4.3.12, w wersjach 4.4.x przed 4.4.9 oraz w wersjach 4.5.x przed 4.5.4

Uwagi

Podatność została opisana w oficjalnym biuletynie bezpieczeństwa TYPO3 o identyfikatorze typo3-core-sa-2011-001, dotyczącym obejścia opóźnienia uwierzytelniania (Authentication Delay Bypass). Pomimo oryginalnej daty podatności odnoszącej się do 2011 roku, CVE zostało formalnie opublikowane 6 listopada 2019 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Typo3

    APP
    Typo3
    4.3.0 – 4.3.12 (bez)4.4.0 – 4.4.9 (bez)4.5.0 – 4.5.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2011-3583CRITICAL9.8PL ✓ten sam produkt

SQL Injection w TYPO3 Core przez niepoprawne prepared statements

CVE-2026-6553HIGH7.3ten sam produkt

Changing backend users' passwords via the user settings module results in storing the cleartext password in th...

CVE-2025-59022HIGH7.1ten sam produkt

Backend users who had access to the recycler module could delete arbitrary data from any database table define...

CVE-2025-59018HIGH7.1ten sam produkt

Missing authorization checks in the Workspace Module of TYPO3 CMS versions 9.0.0‑9.5.54, 10.0.0‑10.4.53, 11.0....

CVE-2025-47940HIGH7.2ten sam produkt

TYPO3 is an open source, PHP based web content management system. Starting in version 10.0.0 and prior to vers...