Gestern (10.04.2017) wurde eine Schwachstelle in der beliebten Newsextension von Georg Ringer announced. Es handelt sich dabei um die Möglichkeit der SQL Injection. Das Problem wurde als kritisch eingestuft, so dass ein zeitnahes Update empfehlenswert ist.

Im Wesentlichen geht es um eine kleine Änderung im NewsController. Da dieser Controller nicht selten in der eigenen Extension extended wird, muß auch dort deerr Fix angewendet werden, sollte die Methode / Action überschrieben werden.

 

Nachfolgend der Link zum bulletin: typo3.org/teams/security/security-bulletins/typo3-extensions/typo3-ext-sa-2017-001/