▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.8+16
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2023-50462, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] TYPO3 Extensions: Mehrere Schwachstellen
Mehrere TYPO3 Extensions weisen kritische Schwachstellen auf, die es Angreifern ermöglichen, Sicherheitsvorkehrungen zu umgehen, Informationen offenzulegen und beliebigen Code auszuführen. Betroffen sind Nutzer der Extensions `content_consent`, `direct_mail` und `femanager` auf Linux, UNIX und Windows. Es wird dringend empfohlen, die betroffenen Extensions umgehend auf die neuesten Versionen zu aktualisieren.
SecBoard-Einordnung
Diese Schwachstellen können zu einer Umgehung von Sicherheitsvorkehrungen, Offenlegung sensibler Informationen und der Ausführung von beliebigem Code führen, was die Integrität und Vertraulichkeit von TYPO3-Installationen erheblich gefährdet.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer beliebigen Code auf den betroffenen Systemen ausführen, was zu einer vollständigen Kompromittierung des Servers und der darauf gehosteten Daten führen könnte.
Empfehlung: Betroffene Organisationen sollten die genannten TYPO3 Extensions (content_consent, direct_mail, femanager) umgehend auf die neuesten, gepatchten Versionen aktualisieren.
Key Facts
- CVSS
- 8.8 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
- CVSS
- 5.4 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
- CVSS
- 5.4 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
- CVSS
- 5.3 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
Betroffen
Nutzer der TYPO3 Extensions content_consent, direct_mail und femanager auf Linux-, UNIX- und Windows-Plattformen sind betroffen.
Prüfen
3- ▸Überprüfen Sie die installierten TYPO3 Extensions und deren Versionen, um festzustellen, ob content_consent, direct_mail oder femanager in einer anfälligen Version vorhanden sind.
- ▸Stellen Sie sicher, dass alle TYPO3-Installationen und deren Extensions regelmäßig auf Updates überprüft und zeitnah eingespielt werden.
▸ 1 weitere▾ weniger
- ▸Implementieren Sie ein System zur Überwachung von Dateintegrität, um unautorisierte Änderungen an TYPO3-Dateien oder der Serverumgebung zu erkennen.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, ob die Angriffe authentifiziert oder unauthentifiziert erfolgen können.
- ▸Spezifische CVE-IDs für die Schwachstellen sind im Artikel nicht genannt.
- ▸Die genauen Auswirkungen der Informationspreisgabe sind nicht detailliert beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„beliebigen Code auszuführen“
„Informationen offenzulegen“
„Sicherheitsvorkehrungen zu umgehen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.