image

Bijna 60.000 Typo3-sites kwetsbaar door lek in nieuwsmodule

maandag 10 april 2017, 12:30 door Redactie, 1 reacties

Een beveiligingslek in een nieuwsmodule van het contentmanagementsysteem Typo3 zorgde ervoor dat bijna 60.000 websites risico liepen dat de inhoud van de database, waaronder gebruikersgegevens, kon worden gestolen en in het ergste geval een aanvaller de website had kunnen overnemen.

Beveiligingsbedrijf Ambionics Security ontdekte het probleem in de nieuwsmodule. De nieuwsmodule, die allerlei features voor het delen van nieuwsberichten toevoegt, is geen standaardonderdeel van Typo3, maar staat wel op de twintigste plek van meest gedownloade modules. Via sql-injection kon een aanvaller toegang tot de database van websites krijgen, zoals gebruikersnamen, e-mailadressen en wachtwoordhashes. In het geval een aanvaller deze hashes wist te kraken kon hij het wachtwoord van een account achterhalen en zo op een website inloggen.

De ontwikkelaars van Typo3 werden begin dit jaar ingelicht. Twee weken later stelde Typo3 dat de kwetsbaarheid was gepatcht. Volgens Ambionics Security was het echter nog steeds mogelijk om sql-injection op een andere manier uit te voeren. Aangezien er voor dit probleem geen update kwam besloten de onderzoekers de details vorige week openbaar te maken. Vandaag is er toch een update verschenen en beheerders en webmasters krijgen dan ook het advies die te installeren.

Reacties (1)
11-04-2017, 20:01 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.