Plusieurs vulnérabilités distantes ont été découvertes dans l'environnement de gestion de contenu TYPO3.
À cause de la valeur par défaut insuffisamment sûre de la variable de configuration de TYPO3 fileDenyPattern, un utilisateur authentifié du dorsal peut télécharger des fichiers permettant l'exécution de code arbitraire avec l'identité de l'utilisateur du serveur.
Les entrées de l'utilisateur traitées par fe_adminlib.inc ne sont pas correctement filtrées pour empêcher une attaque par script intersite ce qui est possible lorsque des modules spécifiques sont utilisés.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 4.0.2+debian-5.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4.1.7-1.
Nous vous recommandons de mettre à jour votre paquet typo3.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.