von , 22.10.2009

TYPO3: Sicherheitslücken im TYPO3-Core, Updates stehen bereit

Wie das TYPO3-Sicherheitsteam mitteilt, wurden Sicherheitslücken im TYPO3-Core entdeckt. Sie ermöglichen unter anderem Cross-site Scripting und SQL-Injections. Passende Updates stehen zum Download bereit: 4.1.13, 4.2.10 und 4.3.0 beta-2. Wie Helmut Hummel, Leiter des TYPO3-Security-Teams, gegenüber t3n mitteilte, lassen sich die gefundenen Lücken bis auf zwei Ausnahmen nur von angemeldeten Usern ausnutzen. Trotzdem ist ein Update natürlich dringend angeraten. Genauere Informationen zu den Problemen sind auf dieser Seite zusammengefasst.

Ein Update für 4.0.13 gibt es bei alldem nicht, da dieser Zweig offiziell nicht mehr unterstützt wird. So wird es übrigens bald auch Nutzern von TYPO3 4.1.x ergehen, denn hier wird die Weiterentwicklung mit dem Erscheinen von TYPO3 4.3 eingestellt. Nach der aktuellen Planung wäre das der 28. November. Siehe dazu auch die Kommentare weiter unten.

Weitere Artikel zu TYPO3



Empfohlene Produkte

Empfohlene Artikel

11 Antworten

  1. von Alex 22.10.2009 (16:30Uhr) 1.

    Updates "für alle 4er-Zweige"? Ich seh irgendwie kein 4.0.14, obwohl 4.0.13 ausdrücklich unter "Affected" aufgeführt ist!

  2. von olly 22.10.2009 (16:34Uhr) 2.

    @Alex:
    Ganz unten im Security Bulletin steht was Wichtiges:

    Note: After long years of support with updates and security fixes, the very old TYPO3 version 4.0 will no longer be supported officially. Users of this version are adviced to update their installations at least to version 4.1 or even better to version 4.2. However if this is no option for you in a short timeframe, feel free to contact the security team directly. We will then try to find an individual solution for you.

  3. von Alex 22.10.2009 (17:10Uhr) 3.

    Tolle Sache. Wenn ich mich recht erinnere, setzt 4.1.* PHP5 voraus. Und dann streiken einige meiner Extensions.

  4. von Ingmar 22.10.2009 (18:10Uhr) 4.

    TYPO3 4.1.x läuft noch unter PHP 4.3.x, ist also kein Problem, wenn man noch kein PHP5 hat. Auch sonst ist das Upgrade von TYPO3 4.0 auf 4.1 quasi komplett unproblematisch.

  5. von Oliver Leitner 22.10.2009 (20:56Uhr) 5.

    Important: The support period of TYPO3 4.1 expires after the release of the new TYPO3 version 4.3 (planned for November 28th, 2009).

    also besonders realistisch ist das mit dem einstellen der 4.1er version ja auch nicht, man bekommt noch'n stolzen monat zeit all seine webs umzustellen.

    mal abgesehen ist das timing fuer oesis echt der horror, denn bei uns is am montag nationalfeiertag, und bei der vorlaufzeit wirds wohl fuer viele nix mit diversen familienfeierlichkeiten.

  6. von Alex 23.10.2009 (08:57Uhr) 6.

    Solche Entscheidungen gehen doch echt an der Realität vorbei. Es gibt nun mal leider immer noch ältere Extensions ohne PHP5-Kompatibilität, die aber manche produktiv im Einsatz haben - und die somit ein Update auf höhere Zweige verhindern.

    Da ist man doch echt gekniffen. Bei solchen Gelegenheiten versteh ich nur zu gut, warum viele Nutzer TYPO3 inzwischen den Rücken kehren.

  7. von Jan Christe 23.10.2009 (11:26Uhr) 7.

    Ich finde die Diskussion etwas überbewertet. Ist doch wohl nur zu logisch, dass ein Open-Source-Projekt nicht für alle alten Versions-Zweige dauerhaft Updates bereitstellt.

    @Alex: Es gibt mehr als 4.000 Extensions. Nur weil deren Entwickler ihre Erweiterungen nicht auf den neuesten Stand bringen, können die TYPO3-Kernentwickler doch nicht gezwungen sein, jahrelang Updates für veraltete Versionen bereitstellt, oder?

  8. von Alex 23.10.2009 (11:36Uhr) 8.

    Es gibt andere Open Source-Systeme, die genau das tun.

    Nein, anders: Die fangen gar nicht erst an, in einer Version gleich drei oder vier verschiedene "Bäume" zu entwickeln.

    Abwärtskompatibilität und vor allem Zukunftssicherheit sind entscheidende Faktoren für die Wahl eines CMS. Und genau da rennt TYPO3 in meinen Augen in die völlig falsche Richtung.

  9. von Jan Tißler 23.10.2009 (11:45Uhr) 9.

    Die News habe ich inzwischen um das Thema 4.0.x und 4.1.x erweitert. Vielen Dank für Eure Hinweise.

  10. von Noch ein Update | USmith Blog 23.10.2009 (14:34Uhr) 10.

    [...] war ja WordPress ‘dran’ – heute ist Typo3 ‘reif’ : Sicherheitslücken im TYPO3-Core, Updates stehen bereit. Bei mir stand damit ein Update der Version 4.2.6 auf 4.2.10 [...]

  11. von ubuntu administrator 23.10.2009 (15:15Uhr) 11.

    Nur zur Info.

    Bei mir hat die Mailform-Plus Extension nach dem Update bei textarea-Elementen gestreikt. Update der Extension hat das dann wieder gefixt.

    Also bei solchen Gelegenheiten auch immer gleich die Extensions updaten und testen - aber nacheinander, zur Vermeidung von Seiteneffekten.

Deine Meinung


(wird nicht veröffentlicht)