{"id":72,"date":"2006-12-21T13:07:40","date_gmt":"2006-12-21T11:07:40","guid":{"rendered":"http:\/\/konstantin.filtschew.de\/blog\/?p=72"},"modified":"2006-12-21T13:07:40","modified_gmt":"2006-12-21T11:07:40","slug":"typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos","status":"publish","type":"post","link":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/","title":{"rendered":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos"},"content":{"rendered":"<p>Auch das unter den Nutzern als sehr sicher geltende Typo3 zeigt Schw\u00e4chen. Wie die Entwickler <a title=\"Typo3.org Sicherheitswarnung\" href=\"http:\/\/news.typo3.org\/news\/article\/typo3-security-bulletin-typo3-20061220-1-remote-command-execution-in-typo3\/\">warnen<\/a> l\u00e4sst sich Typo3 Systembefehle unterschieben. Damit\u00a0 lassen sich mit den Rechten des Benutzers jegliche Befehle auf dem System ausf\u00fchren. Allen Nutzern wird empfohlen ihre Version zu aktualisieren. Auf der Typo3 Seite stehen gepatchte Version zur Verf\u00fcgung.<\/p>\n<p>Von dem Fehler sind alle Versionen ab Typo3 3.7 betroffen und sollten so schnell wie m\u00f6glich aktualisiert werden, da f\u00fcr das Ausnutzen des Fehlers keine Anmeldung an Typo3 erforderlich ist!<\/p>\n<p>Der Fehler besteht in dem Modul rtehtmlarea. Dieser ist ab der Typo3 Version 4.X standardm\u00e4\u00dfig aktiviert und reist damit ein riesiges Loch in der Anwedung und den Server selbst. Bei bestehenden Lokal User L\u00fccken w\u00e4re der Benutzer damit in der Lage das ganze System zu \u00fcbernehmen, also zu &#8222;root&#8220;-Rechten zu gelangen.<br \/>\nDas Modul dient der Rechtschreibpr\u00fcfung und nutzt dazu die Sprach\u00fcberpr\u00fcfung &#8222;aspell&#8220; zum Pr\u00fcfen der Eingaben. Hier wird eine unzureichende Filterung der Eingaben durchgef\u00fchrt, was dem Angreifer erlaubt Systembefehle zu \u00fcbergeben.<\/p>\n<p>Quellen und weitere Hinweise:<\/p>\n<ul>\n<li><a target=\"_blank\" title=\"Typo3.org Sicherheitswarnung\" href=\"http:\/\/news.typo3.org\/news\/article\/typo3-security-bulletin-typo3-20061220-1-remote-command-execution-in-typo3\/\">Typo3.org Meldung<\/a><\/li>\n<li><a title=\"Sicherheitsmeldung der Firma Sec Consulting\" href=\"http:\/\/www.sec-consult.com\/272.html\">Sec-Consulting Meldung<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Auch das unter den Nutzern als sehr sicher geltende Typo3 zeigt Schw\u00e4chen. Wie die Entwickler warnen l\u00e4sst sich Typo3 Systembefehle unterschieben. Damit\u00a0 lassen sich mit den Rechten des Benutzers jegliche Befehle auf dem System ausf\u00fchren. Allen Nutzern wird empfohlen ihre Version zu aktualisieren. Auf der Typo3 Seite stehen gepatchte Version zur Verf\u00fcgung. Von dem Fehler [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5,9],"tags":[],"class_list":["post-72","post","type-post","status-publish","format-standard","hentry","category-opensourcesoftware","category-sicherheit"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v26.5 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew\" \/>\n<meta property=\"og:description\" content=\"Auch das unter den Nutzern als sehr sicher geltende Typo3 zeigt Schw\u00e4chen. Wie die Entwickler warnen l\u00e4sst sich Typo3 Systembefehle unterschieben. Damit\u00a0 lassen sich mit den Rechten des Benutzers jegliche Befehle auf dem System ausf\u00fchren. Allen Nutzern wird empfohlen ihre Version zu aktualisieren. Auf der Typo3 Seite stehen gepatchte Version zur Verf\u00fcgung. Von dem Fehler [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\" \/>\n<meta property=\"og:site_name\" content=\"Konstantin Filtschew\" \/>\n<meta property=\"article:published_time\" content=\"2006-12-21T11:07:40+00:00\" \/>\n<meta name=\"author\" content=\"Konstantin Filtschew\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@fa11enangel\" \/>\n<meta name=\"twitter:site\" content=\"@fa11enangel\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Konstantin Filtschew\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\"1\u00a0Minute\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\"},\"author\":{\"name\":\"Konstantin Filtschew\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"headline\":\"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos\",\"datePublished\":\"2006-12-21T11:07:40+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\"},\"wordCount\":194,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"articleSection\":[\"OpenSource Software\",\"Sicherheit\"],\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\",\"name\":\"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew\",\"isPartOf\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#website\"},\"datePublished\":\"2006-12-21T11:07:40+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Startseite\",\"item\":\"https:\/\/konstantin.filtschew.de\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#website\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/\",\"name\":\"Konstantin Filtschew\",\"description\":\"Der t\u00e4gliche IT-Wahnsinn\",\"publisher\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/konstantin.filtschew.de\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e\",\"name\":\"Konstantin Filtschew\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png\",\"contentUrl\":\"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png\",\"width\":222,\"height\":193,\"caption\":\"Konstantin Filtschew\"},\"logo\":{\"@id\":\"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/\"},\"description\":\"Building an operation system without source code, is like buying a self assemble space shuttle without instructions. (Author unknown)\",\"sameAs\":[\"https:\/\/konstantin.filtschew.de\",\"https:\/\/www.linkedin.com\/in\/konstantin-filtschew-b7138019\/\",\"https:\/\/x.com\/fa11enangel\"],\"url\":\"https:\/\/konstantin.filtschew.de\/blog\/author\/konstantin-filtschew\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/","og_locale":"de_DE","og_type":"article","og_title":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew","og_description":"Auch das unter den Nutzern als sehr sicher geltende Typo3 zeigt Schw\u00e4chen. Wie die Entwickler warnen l\u00e4sst sich Typo3 Systembefehle unterschieben. Damit\u00a0 lassen sich mit den Rechten des Benutzers jegliche Befehle auf dem System ausf\u00fchren. Allen Nutzern wird empfohlen ihre Version zu aktualisieren. Auf der Typo3 Seite stehen gepatchte Version zur Verf\u00fcgung. Von dem Fehler [&hellip;]","og_url":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/","og_site_name":"Konstantin Filtschew","article_published_time":"2006-12-21T11:07:40+00:00","author":"Konstantin Filtschew","twitter_card":"summary_large_image","twitter_creator":"@fa11enangel","twitter_site":"@fa11enangel","twitter_misc":{"Verfasst von":"Konstantin Filtschew","Gesch\u00e4tzte Lesezeit":"1\u00a0Minute"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#article","isPartOf":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/"},"author":{"name":"Konstantin Filtschew","@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"headline":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos","datePublished":"2006-12-21T11:07:40+00:00","mainEntityOfPage":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/"},"wordCount":194,"commentCount":0,"publisher":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"articleSection":["OpenSource Software","Sicherheit"],"inLanguage":"de","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/","url":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/","name":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos - Konstantin Filtschew","isPartOf":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#website"},"datePublished":"2006-12-21T11:07:40+00:00","breadcrumb":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/konstantin.filtschew.de\/blog\/2006\/12\/21\/typo3-mit-schwerem-sicherheitsfehler-durch-unterschieben-von-systemkommandos\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Startseite","item":"https:\/\/konstantin.filtschew.de\/blog\/"},{"@type":"ListItem","position":2,"name":"Typo3 mit schwerem Sicherheitsfehler durch unterschieben von Systemkommandos"}]},{"@type":"WebSite","@id":"https:\/\/konstantin.filtschew.de\/blog\/#website","url":"https:\/\/konstantin.filtschew.de\/blog\/","name":"Konstantin Filtschew","description":"Der t\u00e4gliche IT-Wahnsinn","publisher":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/konstantin.filtschew.de\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":["Person","Organization"],"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/de09aadf27dd3b71cb0030f6f2214b1e","name":"Konstantin Filtschew","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/","url":"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png","contentUrl":"https:\/\/konstantin.filtschew.de\/blog\/wp-content\/uploads\/2025\/10\/KFLogo1.png","width":222,"height":193,"caption":"Konstantin Filtschew"},"logo":{"@id":"https:\/\/konstantin.filtschew.de\/blog\/#\/schema\/person\/image\/"},"description":"Building an operation system without source code, is like buying a self assemble space shuttle without instructions. (Author unknown)","sameAs":["https:\/\/konstantin.filtschew.de","https:\/\/www.linkedin.com\/in\/konstantin-filtschew-b7138019\/","https:\/\/x.com\/fa11enangel"],"url":"https:\/\/konstantin.filtschew.de\/blog\/author\/konstantin-filtschew\/"}]}},"_links":{"self":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts\/72","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/comments?post=72"}],"version-history":[{"count":0,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/posts\/72\/revisions"}],"wp:attachment":[{"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/media?parent=72"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/categories?post=72"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/konstantin.filtschew.de\/blog\/wp-json\/wp\/v2\/tags?post=72"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}