SQL injection in TYPO3 frontend login in TYPO3 - #VU180

 

SQL injection in TYPO3 frontend login in TYPO3 - #VU180

Published: July 20, 2016 / Updated: July 29, 2016


Vulnerability identifier: #VU180
CSH Severity: Medium
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N]
CVE-ID: N/A
CWE-ID: CWE-89
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to inject SQL commands.

The vulnerability exists due to improper validation of user-supplied input. A remote authenticated user can execute SQL commands on the underlying database by supplying a specially crafted parameter value.

Successful exploitation of this vulnerability may result in SQL commands execution.

Affected software

TYPO3

Remediation

Install the latest versions (6.2.26, 7.6.10, 8.2.1).


External References

Related Security Bulletins