CVE-2011-3583
https://notcve.org/view.php?id=CVE-2011-3583
It was found that Typo3 Core versions 4.5.0 - 4.5.5 uses prepared statements that, if the parameter values are not properly replaced, could lead to a SQL Injection vulnerability. This issue can only be exploited if two or more parameters are bound to the query and at least two come from user input. Se detectó que Typo3 Core versiones 4.5.0 hasta 4.5.5 utiliza sentencias preparadas que, si los valores de los parámetros no se reemplazan apropiadamente, podrían generar una vulnerabilidad de Inyección SQL. Este problema solo puede ser explotado si dos o más parámetros están vinculados a la consulta y al menos dos provienen desde la entrada del usuario. • https://access.redhat.com/security/cve/cve-2011-3583 https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=641682 https://security-tracker.debian.org/tracker/CVE-2011-3583 https://typo3.org/security/advisory/typo3-core-sa-2011-002 • CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') •
CVE-2011-4904
https://notcve.org/view.php?id=CVE-2011-4904
TYPO3 before 4.4.9 and 4.5.x before 4.5.4 does not apply proper access control on ExtDirect calls which allows remote attackers to retrieve ExtDirect endpoint services. TYPO3 versiones anteriores a 4.4.9 y versiones 4.5.x anteriores a 4.5.4, no aplica el control de acceso apropiado en las llamadas ExtDirect, lo que permite a atacantes remotos recuperar los servicios del endpoint ExtDirect. • https://security-tracker.debian.org/tracker/CVE-2011-4904 https://typo3.org/security/advisory/typo3-core-sa-2011-001/#Missing_Access_Control • CWE-20: Improper Input Validation •
CVE-2011-4903
https://notcve.org/view.php?id=CVE-2011-4903
Cross-site Scripting (XSS) in TYPO3 before 4.3.12, 4.4.x before 4.4.9, and 4.5.x before 4.5.4 allows remote attackers to inject arbitrary web script or HTML via the RemoveXSS function. Una vulnerabilidad de tipo Cross-site Scripting (XSS) en TYPO3 versiones anteriores a la versión 4.3.12, versiones 4.4.x anteriores a la versión 4.4.9 y versiones 4.5.x anteriores a 4.5.4, permite a atacantes remotos inyectar script web o HTML arbitrario por medio de la función RemoveXSS. • https://security-tracker.debian.org/tracker/CVE-2011-4903 https://typo3.org/security/advisory/typo3-core-sa-2011-001/#XSS • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2011-4902
https://notcve.org/view.php?id=CVE-2011-4902
TYPO3 before 4.3.12, 4.4.x before 4.4.9, and 4.5.x before 4.5.4 allows remote attackers to delete arbitrary files on the webserver. TYPO3 versiones anteriores a la versión 4.3.12, versiones 4.4.x anteriores a la versión 4.4.9 y versiones 4.5.x anteriores a la versión 4.5.4, permite a atacantes remotos eliminar archivos arbitrarios en el servidor web. • https://security-tracker.debian.org/tracker/CVE-2011-4902 https://typo3.org/security/advisory/typo3-core-sa-2011-001/#Unserialize • CWE-20: Improper Input Validation •
CVE-2011-4901
https://notcve.org/view.php?id=CVE-2011-4901
TYPO3 before 4.3.12, 4.4.x before 4.4.9, and 4.5.x before 4.5.4 allows remote attackers to extract arbitrary information from the TYPO3 database. TYPO3 versiones anteriores a la versión 4.3.12, versiones 4.4.x anteriores a la versión 4.4.9 y versiones 4.5.x anteriores a la versión 4.5.4, permite a atacantes remotos extraer información arbitraria de la base de datos de TYPO3. • https://security-tracker.debian.org/tracker/CVE-2011-4901 https://typo3.org/security/advisory/typo3-core-sa-2011-001/#Information_Disclosure • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •