В корректирующих релизах свободной системы управления web-контентом TYPO3 4.1.14, 4.2.13, 4.3.4 и 4.4.1 (http://typo3.org/news-single-view/?tx_newsimporter_pi1[...) устранено 14 уязвимостей (http://typo3.org/teams/security/security-bulletins/typo3-sa-...), среди которых несколько критических проблем, охватывающих почти все типы проблем безопасности в web-приложениях.
Найденные ошибки позволяют злоумышленнику выполнить свой SQL-код на сервере (проявляется только для пользователей которым открыт доступ на редактирование документов), инициировать отправку сообщения на любой email (можно использовать для рассылки спама), осуществить сброс пароля для другого пользователя, воспользоваться сессией другого пользователя, вставить произвольный JavaScript-код на страницу и выполнить произвольный PHP-код на сервере (можно загрузить вместо картинки .phtml файл и обратиться к нему).URL: http://secunia.com/advisories/40742/
Новость: http://www.opennet.me/opennews/art.shtml?num=27473
вот и чудненько. что исправили
Остается только вопрос - сколько дыр у них осталось, если 14 заткнули. Все-таки от server-side софта как-то хочется меньшей дырявости. Потому как ему не всегда можно уделять пристальное внимание. И если какойнить браузер я могу без проблем обновить, раз уж я за монитором и намерен поюзать оный, серверного софта это как-то не касается, т.к. он работает и тогда когда я, его админ - где-то за тридевять земель.
altlinux.ru под TYPO3 крутится. Говорил им, не ставьте TYPO3, он безнадежно дыряв, не верили.
Никто не застрахован от ошибок.
В ядрах находят уязвимости, а пишут их Профессионалы, с которыми быдлокодерам даже тягаться не стоит.
Хуже всего то, что многие обучающие примеры приведены именно с небезопасным программированием. А так как PHP прост в изучении так же, как и Basic, его активно используют начинающие, мало соображающие о подводных камнях при программировании server side приложений.
> Никто не застрахован от ошибок.Все так, но 14 дыр за версию - имхо чутка перебор для продукта который вывешен в инет 24/7 а стало быть - хаксоры могут делать с ним все что угодно.
гы, нашли баги, доступные тем, кто имеет права на редактирование.