Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

CMS: Typo3-Entwickler dichten zehn Sicherheitslücken ab

Im Content-Management-System Typo3 haben die Entwickler zehn Sicherheitslücken gemeldet. Aktualisierte Versionen von Typo3 stehen bereit, die die teils hochriskanten Schwachstellen ausbessern.

Anzeige

Die meisten Sicherheitslecks sind vom Typ Cross-Site-Scripting. Angreifer können Opfern dadurch Links unterschieben, die bösartigen Code in deren Benutzerkontext einschleusen und ausführen. Laut Beschreibung der schwerwiegendsten Lücke im Scheduler-Modul reicht dafür das Besuchen einer kompromittierten oder manipulierten Webseite bereits aus.

IT-Verantwortliche sollten aufgrund des Schweregrads einiger der Lücken die aktualisierten Software-Versionen zügig installieren. Die sicherheitsrelevanten Fehler korrigieren die Typo3-Versionen 9.5.49 ELTS, 10.4.48 ELTS,11.5.42 ELTS, 12.4.25 LTS, 13.4.3 LTS. Sie sind auf der Typo3-Downloadseite erhältlich. Insbesondere die Aktualisierungen für die 10er- und 11er-Entwicklungszweige erhalten in der kostenlosen Fassung jedoch keine Unterstützung mehr, hier müssen Nutzerinnen und Nutzer auf die 12er- oder 13er-Version umsteigen. Wo Betroffene das Update auf Typo3 9.5.49 ELTS erhalten können, erklären die Sicherheitsmitteilungen jedoch nicht.

Die Sicherheitslücken im Einzelnen:

Cross-Site Request Forgery in Scheduler Module CVE-2024-55924, CVSS 8.0, hochCross-Site Request Forgery in Extension Manager Module CVE-2024-55921, CVSS 7.5, hochCross-Site Request Forgery in Form Framework Module CVE-2024-55922, CVSS 5.4, mittelPotential Open Redirect via Parsing Differences CVE-2024-55892, CVSS 4.8, mittelCross-Site Request Forgery in Backend User Module CVE-2024-55894, CVSS 4.3, mittelCross-Site Request Forgery in Dashboard Module CVE-2024-55920, CVSS 4.3, mittelCross-Site Request Forgery in DB Check Module CVE-2024-55945, CVSS 4.3, mittelCross-Site Request Forgery in Indexed Search Module CVE-2024-55923, CVSS 4.3, mittelCross-Site Request Forgery in Log Module CVE-2024-55893, CVSS 4.3, mittelInformation Disclosure via Exception Handling/Logger CVE-2024-55891, CVSS 3.1, niedrig

Zuletzt fielen hochriskante Schwachstellen in Typo3 Anfang 2023 auf. Auch da ermöglichte eine Cross-Site-Scripting-Lücke das Einschleusen von bösartigem HTML-Code.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Dirk Knop)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Apple iMessage: Hacker locken Nutzer in die Phishi...
E-Mails: Experten schleusen Fälschungen mittels ge...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 03. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo