CVE-2014-3945
https://notcve.org/view.php?id=CVE-2014-3945
The Authentication component in TYPO3 before 6.2, when salting for password hashing is disabled, does not require knowledge of the cleartext password if the password hash is known, which allows remote attackers to bypass authentication and gain access to the backend by leveraging knowledge of a password hash. El componente de autenticación en TYPO3 anterior a 6.2, cuando la creación de salts para el hash de contraseñas está deshabilitado, no requiere conocimiento de la contraseña en texto claro si se conoce el hash de la contraseña, lo que permite a atacantes remotos evadir autenticación y ganar acceso al motor mediante el aprovechamiento de conocimiento de un hash de contraseña. • http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2014-001 http://www.debian.org/security/2014/dsa-2942 http://www.openwall.com/lists/oss-security/2014/06/03/2 • CWE-287: Improper Authentication •
CVE-2014-3941
https://notcve.org/view.php?id=CVE-2014-3941
TYPO3 4.5.0 before 4.5.34, 4.7.0 before 4.7.19, 6.0.0 before 6.0.14, 6.1.0 before 6.1.9, and 6.2.0 before 6.2.3 allows remote attackers to have unspecified impact via a crafted HTTP Host header, related to "Host Spoofing." TYPO3 4.5.0 anterior a 4.5.34, 4.7.0 anterior a 4.7.19, 6.0.0 anterior a 6.0.14, 6.1.0 anterior a 6.1.9 y 6.2.0 anterior a 6.2.3 permite a atacantes remotos tener impacto no especificado a través de una cabecera de anfitrión HTTP manipulada, relacionado con 'falsificación de anfitrión.' • http://lists.opensuse.org/opensuse-security-announce/2016-08/msg00028.html http://lists.opensuse.org/opensuse-updates/2014-06/msg00037.html http://lists.opensuse.org/opensuse-updates/2016-08/msg00083.html http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2014-001 http://www.debian.org/security/2014/dsa-2942 http://www.openwall.com/lists/oss-security/2014/06/03/2 • CWE-20: Improper Input Validation •
CVE-2014-3942
https://notcve.org/view.php?id=CVE-2014-3942
The Color Picker Wizard component in TYPO3 4.5.0 before 4.5.34, 4.7.0 before 4.7.19, 6.0.0 before 6.0.14, and 6.1.0 before 6.1.9 allows remote authenticated editors to execute arbitrary PHP code via a serialized PHP object. El componente Color Picker Wizard en TYPO3 4.5.0 anterior a 4.5.34, 4.7.0 anterior a 4.7.19, 6.0.0 anterior a 6.0.14 y 6.1.0 anterior a 6.1.9 permite a editores remotos autenticados ejecutar código PHP arbitrario a través de un objeto PHP serializado. • http://lists.opensuse.org/opensuse-updates/2014-06/msg00037.html http://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2014-001 http://www.debian.org/security/2014/dsa-2942 http://www.openwall.com/lists/oss-security/2014/06/03/2 • CWE-94: Improper Control of Generation of Code ('Code Injection') •
CVE-2013-4320
https://notcve.org/view.php?id=CVE-2013-4320
The File Abstraction Layer (FAL) in TYPO3 6.0.x before 6.0.9 and 6.1.x before 6.1.4 does not properly check permissions, which allows remote authenticated users to create or read arbitrary files via a crafted URL. File Abstraction Layer (FAL) en TYPO3 6.0.x anterior a 6.0.9 y 6.1.x anterior a 6.1.4 no comprueba debidamente permisos, lo que permite a usuarios remotos autenticados crear o leer archivos arbitrarios a través de una URL manipulada. • https://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2013-003 • CWE-264: Permissions, Privileges, and Access Controls •
CVE-2013-4321
https://notcve.org/view.php?id=CVE-2013-4321
The File Abstraction Layer (FAL) in TYPO3 6.0.x before 6.0.8 and 6.1.x before 6.1.4 allows remote authenticated editors to execute arbitrary PHP code via unspecified characters in the file extension when renaming a file. NOTE: this vulnerability exists because of an incomplete fix for CVE-2013-4250. File Abstraction Layer (FAL) en TYPO3 6.0.x anterior a 6.0.8 y 6.1.x anterior a 6.1.4 permite a editores remotos autenticados ejecutar código PHP arbitrario a través de caracteres no especificados en la extensión de archivo cuando renombran un archivo. NOTA: esta vulnerabilidad existe debido a una solución incompleta para CVE-2013-4250. • https://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2013-003 • CWE-94: Improper Control of Generation of Code ('Code Injection') •