Αν λάβατε ένα email μου που παραπέμπει σε αυτή τη σελίδα, είναι επειδή ο ιστότοπός σας φαίνεται να εκτελεί μια έκδοση του powermail (η επέκταση φορμών για TYPO3 από την in2code, πακέτο Composer in2code/powermail, που βρίσκεται στα αρχεία σας στη διαδρομή typo3conf/ext/powermail/ ή, σε εγκατάσταση Composer, στη διαδρομή vendor/in2code/powermail/) που εμπίπτει στο επηρεαζόμενο εύρος ενός γνωστού ζητήματος ασφαλείας. Αυτή η σελίδα εξηγεί ποιο είναι το ζήτημα, πώς να διαπιστώσετε αν αφορά τον ιστότοπό σας, σε ποια έκδοση να ενημερώσετε, και πώς να ελέγξετε αν κάποιος το έχει ήδη χρησιμοποιήσει εναντίον σας.

Πριν από οτιδήποτε άλλο, το σημαντικότερο γεγονός σχετικά με αυτή την ειδοποίηση: μια έκδοση στο επηρεαζόμενο εύρος δεν σημαίνει από μόνη της ότι ο ιστότοπός σας είναι εκτεθειμένος. Το ζήτημα που περιγράφεται παρακάτω ενεργοποιείται μόνο σε φόρμες που έχουν ένα πεδίο επισημασμένο ως το όνομα του αποστολέα, και δεν μπορώ να δω απ’ έξω πώς είναι ρυθμισμένες οι φόρμες σας:

  • Το ζήτημα αφορά μόνο μια φόρμα powermail που έχει τουλάχιστον ένα πεδίο με επιλεγμένο το πλαίσιο ελέγχου «Αυτό το πεδίο περιέχει το όνομα του αποστολέα» (στα αγγλικά: “This field contains the Name of the sender”, στην καρτέλα Extended του πεδίου, στο backend του TYPO3). Αν καμία από τις φόρμες σας δεν χρησιμοποιεί αυτή την επισήμανση, αυτό δεν σας αφορά, ακόμη και σε επηρεαζόμενη έκδοση.
  • Ωστόσο, η επισήμανση είναι συνηθισμένη. Το τυπικό πεδίο Όνομα του οδηγού φορμών συνήθως τη θέτει, και το ίδιο το δελτίο του κατασκευαστή χαρακτηρίζει τη ρύθμιση «συνηθισμένη και κοντά στην προεπιλογή». Γι’ αυτό, παρακαλώ, ελέγξτε αντί να υποθέσετε.

Μπορώ να διαβάσω την έκδοση του powermail σας από ένα δημόσιο αρχείο, αλλά δεν μπορώ να διαβάσω τις ρυθμίσεις των φορμών σας, οπότε αυτή η ειδοποίηση είναι μια προληπτική προειδοποίηση και όχι ένα επιβεβαιωμένο εύρημα για τον ιστότοπό σας.

Το ζήτημα είναι η CVE-2026-77136 (δελτίο TYPO3 TYPO3-EXT-SA-2026-022), μια μη πιστοποιημένη έγχυση προτύπων στην πλευρά του διακομιστή (server-side template injection) στη διαχείριση αλληλογραφίας της επέκτασης. Επηρεάζει κάθε έκδοση του powermail πριν από τη 10.9.3, κάθε έκδοση 11.x και 12.x πριν από τη 12.6.1, και κάθε έκδοση 13.x πριν από τη 13.2.1. Διορθώνεται στις εκδόσεις 10.9.3, 12.6.1 και 13.2.1, που κυκλοφόρησαν όλες στις 25 Αυγούστου 2026, μία για κάθε γραμμή TYPO3. Δεν υπάρχει έκδοση αρκετά παλιά ώστε να μην επηρεάζεται: η αδυναμία αποτελεί μέρος του αρχικού σχεδιασμού της επέκτασης και όχι κάτι που εμφανίστηκε σε μεταγενέστερη έκδοση.

Μια κουβέντα για τον επείγοντα χαρακτήρα, επειδή πρόκειται για ειδοποίηση υπό όρους. Αν καμία από τις φόρμες σας δεν έχει πεδίο επισημασμένο ως το όνομα του αποστολέα, η ενημέρωση είναι συνηθισμένη συντήρηση. Αν κάποια έχει, παρακαλώ αντιμετωπίστε την ενημέρωση ως προτεραιότητα: το δελτίο του κατασκευαστή αναφέρει ότι το ζήτημα αξιοποιείται ενεργά, και σε αυτή τη ρύθμιση ένας επισκέπτης χωρίς κανέναν λογαριασμό μπορεί να κάνει τον διακομιστή σας να αξιολογήσει κώδικα προτύπων της επιλογής του, κάτι που μπορεί να αποκαλύψει τη διαμόρφωσή σας, τις μεταβλητές περιβάλλοντος και τον πηγαίο κώδικα και, ανάλογα με την εγκατάσταση, να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα.

Πρόκειται για ελάττωμα επέκτασης, όχι του πυρήνα του TYPO3. Ένα πλήρως ενημερωμένο TYPO3 δεν σας προστατεύει αν η ίδια η επέκταση powermail βρίσκεται σε επηρεαζόμενη έκδοση.

Είναι γνήσιο αυτό το μήνυμα;

Ναι. Πρόκειται για μια καλόπιστη ειδοποίηση υπεύθυνης γνωστοποίησης από έναν ανεξάρτητο ερευνητή ασφαλείας. Δεν σας ζητώ χρήματα, κωδικούς πρόσβασης ή πρόσβαση στον ιστότοπό σας, και δεν επιχείρησα να εισβάλω σε αυτόν, να υποβάλω κάποια από τις φόρμες σας ή να του στείλω οτιδήποτε.

Το μόνο που έκανα ήταν να δω δημόσια ορατά αρχεία που ο ιστότοπός σας προσφέρει σε κάθε επισκέπτη (με τον ίδιο τρόπο που η αρχική σας σελίδα είναι δημόσια) και να σημειώσω την έκδοση που προσδιορίζουν τα ίδια τα αρχεία πόρων της επέκτασης. Συγκεκριμένα, δεν υπέβαλα καμία φόρμα, δεν έστειλα σύνταξη προτύπων πουθενά και δεν πλησίασα τη διαχείριση αλληλογραφίας της επέκτασης. Τίποτα σε αυτόν τον έλεγχο δεν αγγίζει τα δεδομένα σας, το backend σας ή οποιοδήποτε ιδιωτικό μέρος του ιστότοπού σας (περισσότερες λεπτομέρειες στην ενότητα Τι έκανα και τι δεν έκανα παρακάτω).

Αν θέλετε να επαληθεύσετε ποιος είμαι, δείτε τα στοιχεία επικοινωνίας στο κάτω μέρος αυτής της σελίδας και τη σελίδα Σχετικά.

Γιατί έχει σημασία

Το powermail χτίζει τις φόρμες επικοινωνίας και αιτημάτων σε πάρα πολλούς ιστότοπους TYPO3. Όταν ένας επισκέπτης υποβάλλει μια φόρμα, η επέκταση στέλνει ένα email στον ρυθμισμένο παραλήπτη του ιστότοπου και συμπληρώνει το όνομα του αποστολέα σε αυτό το email από όποια πεδία της φόρμας ο συντάκτης έχει επισημάνει ως πεδία που περιέχουν το όνομα του αποστολέα.

Το powermail επιτρέπει στους συντάκτες να γράφουν μικρά τμήματα της γλώσσας προτύπων Fluid του TYPO3 σε ορισμένες ρυθμίσεις αλληλογραφίας, για παράδειγμα ώστε ένα θέμα να μπορεί να λέει “Message from {firstname}”. Αυτό είναι μια σκόπιμη δυνατότητα για τιμές που πληκτρολόγησε ένας συντάκτης. Στις επηρεαζόμενες εκδόσεις, το όνομα αποστολέα που συντίθεται από την ίδια την είσοδο του επισκέπτη παραδιδόταν στην ίδια μηχανή προτύπων, σαν να το είχε γράψει συντάκτης. Έτσι, ένας επισκέπτης μπορούσε να πληκτρολογήσει σύνταξη Fluid στο πεδίο ονόματος μιας δημόσιας φόρμας, και ο διακομιστής την αξιολογούσε κατά τη δημιουργία του email προς τον παραλήπτη.

Από αυτό προκύπτουν δύο πράγματα, που τραβούν προς αντίθετες κατευθύνσεις. Το πρώτο είναι ότι αυτό έχει σημασία μόνο εκεί όπου ένα πεδίο φόρμας φέρει πράγματι την επισήμανση του ονόματος αποστολέα· ένας ιστότοπος του οποίου οι φόρμες δεν χρησιμοποιούν τέτοιο πεδίο δεν είναι προσβάσιμος μέσω αυτού του ζητήματος. Το δεύτερο είναι ότι εκεί όπου η επισήμανση είναι ενεργή, δεν απαιτείται λογαριασμός, κωδικός πρόσβασης ή συνεργασία κανενός: η φόρμα είναι εκ σχεδιασμού ανοιχτή στο κοινό, και το μόνο που χρειάζεται να κάνει ο επιτιθέμενος είναι να την υποβάλει. Ο κατασκευαστής βαθμολογεί το ζήτημα ως κρίσιμο (βαθμολογία CVSS 4.0 ίση με 9.5), και το δελτίο του αναφέρει ότι αξιοποιείται ενεργά.

Περιγράφω το θέμα στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστότοπου για να ενεργήσει, και όχι παραπέρα. Δεν δημοσιεύω τις λεπτομέρειες που θα επέτρεπαν σε κάποιον να το αναπαραγάγει, και θα σας παρακαλούσα να μην το δοκιμάσετε εναντίον του δικού σας ιστότοπου ή οποιουδήποτε άλλου. Ο έλεγχος των πεδίων των φορμών σας και της έκδοσής σας, όπως περιγράφεται παρακάτω, σας λέει όλα όσα χρειάζεστε για να αποφασίσετε τι να κάνετε.

Αν το email μου ανέφερε αυτό το ζήτημα, σημαίνει ότι η έκδοση που προσδιορίζουν τα αρχεία πόρων του ιστότοπού σας εμπίπτει στο επηρεαζόμενο εύρος. Δεν δοκίμασα αν ο συγκεκριμένος ιστότοπός σας είναι εκμεταλλεύσιμος, και δεν μπορώ να δω πώς είναι φτιαγμένες οι φόρμες σας. Το μόνο που παρατήρησα είναι η έκδοση.

Επηρεάζομαι;

Δύο ερωτήσεις το κρίνουν, με αυτή τη σειρά.

Πρώτη: φέρει κάποιο πεδίο φόρμας την επισήμανση του ονόματος αποστολέα;

Αυτή είναι η καθοριστική ερώτηση, και μόνο εσείς μπορείτε να την απαντήσετε. Ο έλεγχος των δικών σας φορμών είναι απολύτως ασφαλής και αποτελεί όλο το νόημα αυτής της σελίδας.

  1. Συνδεθείτε στο backend του TYPO3 και ανοίξτε τη σελίδα (ή τον φάκελο) που περιέχει τις φόρμες powermail σας. Κάθε φόρμα είναι μια εγγραφή με μία ή περισσότερες σελίδες, και κάθε σελίδα περιέχει τα πεδία.
  2. Ανοίξτε κάθε εγγραφή πεδίου και αναζητήστε στην καρτέλα Extended το πλαίσιο ελέγχου «Αυτό το πεδίο περιέχει το όνομα του αποστολέα». Τις περισσότερες φορές είναι επιλεγμένο στο πεδίο όπου οι επισκέπτες πληκτρολογούν το όνομά τους.
  3. Αν κανένα πεδίο σε καμία από τις φόρμες σας δεν έχει επιλεγμένο αυτό το πλαίσιο, το ζήτημα δεν φτάνει στον ιστότοπό σας, ακόμη και σε επηρεαζόμενη έκδοση, αν και η ενημέρωση εξακολουθεί να αξίζει ως συνηθισμένη συντήρηση.
  4. Αν οποιοδήποτε πεδίο το έχει επιλεγμένο, το ζήτημα σας αφορά και θα πρέπει να ενημερώσετε άμεσα (δείτε Πώς να ενημερώσετε). Αν δεν μπορείτε να ενημερώσετε αμέσως, αποεπιλέξτε αυτό το πλαίσιο σε κάθε πεδίο που το έχει: είναι το μέτρο μετριασμού που συνιστά ο ίδιος ο κατασκευαστής και κλείνει το ζήτημα από μόνο του. Το κόστος είναι ότι το όνομα του αποστολέα δεν θα συμπληρώνεται πλέον στα email που στέλνει η φόρμα, μέχρι να ενημερώσετε και να το επιλέξετε ξανά.

Παρακαλώ μην προσπαθήσετε να αναπαραγάγετε το πρόβλημα εναντίον του δικού σας ιστότοπου ή οποιουδήποτε άλλου· δεν χρειάζεται για να απαντήσετε στην παραπάνω ερώτηση.

Δεύτερη: ποια έκδοση χρησιμοποιείτε;

Δεν χρειάζεται να με πιστέψετε στον λόγο μου. Σημειώστε ότι δεν υπάρχει δημόσιο αρχείο έκδοσης για μια επέκταση TYPO3 όπως υπάρχει, ας πούμε, για ένα πρόσθετο WordPress, οπότε οι αξιόπιστες αναγνώσεις γίνονται όλες από το εσωτερικό της εγκατάστασής σας:

Από το backend του TYPO3 (έγκυρη πηγή): μεταβείτε στα Admin Tools (Εργαλεία διαχείρισης) και έπειτα στις Extensions (Επεκτάσεις). Η λίστα των εγκατεστημένων επεκτάσεων δείχνει την έκδοση καθεμιάς· βρείτε το powermail. (Σε εγκατάσταση βασισμένη στο Composer η λίστα είναι μόνο για ανάγνωση, αλλά εξακολουθεί να δείχνει την εγκατεστημένη έκδοση.)

Από τη γραμμή εντολών, σε εγκατάσταση Composer: εκτελέστε composer show in2code/powermail στον κατάλογο του έργου σας. Η γραμμή versions είναι η εγκατεστημένη έκδοση.

Από τα αρχεία: ανοίξτε το ext_emconf.php μέσα στον φάκελο της επέκτασης (typo3conf/ext/powermail/ σε κλασική εγκατάσταση, vendor/in2code/powermail/ σε εγκατάσταση Composer) και αναζητήστε την καταχώριση 'version' κοντά στην αρχή.

Στη συνέχεια εφαρμόστε αυτόν τον κανόνα, σημειώνοντας ότι οι εκδόσεις συγκρίνονται αριθμητικά, όχι αλφαβητικά (η 10.9.2 είναι νεότερη από τη 10.8.2, και η 13.2.1 είναι νεότερη από τη 13.2.0):

  • 13.0.0 έως 13.2.0: δυνητικά επηρεαζόμενη, με την επιφύλαξη της παραπάνω ερώτησης για την επισήμανση. Ενημερώστε στη 13.2.1 ή νεότερη.
  • 11.0.0 έως 12.6.0: δυνητικά επηρεαζόμενη, με την επιφύλαξη της παραπάνω ερώτησης για την επισήμανση. Ενημερώστε στη 12.6.1 ή νεότερη. Αυτό περιλαμβάνει κάθε έκδοση 11.x: δεν υπάρχει ξεχωριστή διόρθωση για τη 11.x, και η 12.6.1 τρέχει στις ίδιες εκδόσεις TYPO3 (12.2 έως 12.5) με τη 11.x, οπότε πρόκειται για απλή ενημέρωση επέκτασης χωρίς να χρειάζεται αναβάθμιση του TYPO3.
  • 10.9.2 και οτιδήποτε παλαιότερο: δυνητικά επηρεαζόμενη, με την επιφύλαξη της παραπάνω ερώτησης για την επισήμανση. Αν βρίσκεστε στη 9.x ή 10.x (TYPO3 11.5), ενημερώστε στη 10.9.3 ή νεότερη. Αν βρίσκεστε στην 7.x ή 8.x (TYPO3 8.7 έως 10.4), δείτε την επόμενη παράγραφο.
  • 13.2.1, 12.6.1 ή 10.9.3 και νεότερες εντός της γραμμής τους: ήδη διορθωμένο όσον αφορά αυτό το ζήτημα.

Αν βρίσκεστε σε powermail 7.x ή 8.x, δεν υπάρχει διορθωμένη έκδοση που να τρέχει στη δική σας έκδοση TYPO3: η 10.9.3 απαιτεί TYPO3 11.5. Για αυτούς τους ιστότοπους η οδηγία του κατασκευαστή είναι το παραπάνω μέτρο μετριασμού, δηλαδή να αποεπιλέξετε το «Αυτό το πεδίο περιέχει το όνομα του αποστολέα» σε κάθε πεδίο που το έχει, και να προγραμματίσετε αναβάθμιση του TYPO3 σε υποστηριζόμενη γραμμή, όπου διατίθεται διορθωμένη έκδοση του powermail. Οι εκδόσεις TYPO3 στις οποίες τρέχουν αυτές οι γενιές είναι οι ίδιες προ πολλού εκτός υποστήριξης, κάτι που αποτελεί δεύτερο λόγο να προγραμματίσετε αυτή τη μετάβαση.

Ένας έλεγχος που δεν λειτουργεί, οπότε παρακαλώ μην βασιστείτε σε αυτόν. Αν κοιτάξετε τον πηγαίο κώδικα της σελίδας σας, θα δείτε τα αρχεία πόρων της επέκτασης με έναν μεγάλο αριθμό προσαρτημένο, για παράδειγμα .../JavaScript/Powermail/Form.min.js?1785752971 (ή ενσωματωμένο στο όνομα του αρχείου ως Form.min.1785752971.js). Αυτός ο αριθμός είναι μια χρονοσφραγίδα αρχείου που το TYPO3 προσαρτά για ακύρωση της προσωρινής μνήμης, όχι έκδοση, και δεν μπορείτε να διαβάσετε από αυτόν μια έκδοση με το μάτι. Συμπτωματικά είναι αυτό που χρησιμοποίησε ο έλεγχός μου, με τρόπο που εξηγώ παρακάτω, αλλά οι παραπάνω αναγνώσεις είναι αυτές που πρέπει να εμπιστεύεστε.

Πώς να ενημερώσετε

Οι διορθωμένες εκδόσεις είναι δημοσιευμένες στο TYPO3 Extension Repository (TER), στο Packagist και στο GitHub, οπότε πρόκειται για μια κανονική ενημέρωση επέκτασης. Πρώτα κρατήστε αντίγραφο ασφαλείας και έπειτα ενημερώστε μέσω του μηχανισμού που αντιστοιχεί στον τρόπο εγκατάστασης του ιστότοπού σας:

  1. Κρατήστε αντίγραφο ασφαλείας του ιστότοπού σας (αρχεία και βάση δεδομένων) πριν κάνετε αλλαγές. Οι περισσότεροι πάροχοι φιλοξενίας προσφέρουν αντίγραφα ασφαλείας με ένα κλικ.
  2. Εγκατάσταση Composer (οι περισσότεροι ιστότοποι σε TYPO3 12 και 13, και πολλοί σε 11): στον κατάλογο του έργου σας εκτελέστε την ενημέρωση της απαίτησης για τη γραμμή σας, για παράδειγμα composer require "in2code/powermail:^13.2.1" σε TYPO3 13, "in2code/powermail:^12.6.1" σε TYPO3 12, ή "in2code/powermail:^10.9.3" σε TYPO3 11.5. Έπειτα εκτελέστε τα συνήθη βήματά σας μετά την ενημέρωση (vendor/bin/typo3 extension:setup σε TYPO3 12 και 13, ή το αντίστοιχο που χρησιμοποιεί η εγκατάστασή σας) και αδειάστε τις προσωρινές μνήμες.
  3. Κλασική εγκατάσταση (χωρίς Composer): στο backend του TYPO3 μεταβείτε στα Admin Tools και έπειτα στις Extensions, αλλάξτε το αναπτυσσόμενο μενού σε Get Extensions (Λήψη επεκτάσεων), αναζητήστε το powermail και ενημερώστε το στη διορθωμένη έκδοση της γραμμής σας. Αν ο ιστότοπός σας δεν μπορεί να συνδεθεί στο TER, το δελτίο του κατασκευαστή παρέχει απευθείας συνδέσμους προς τα αρχεία των εκδόσεων (δείτε Αναφορές)· ανεβάστε το αρχείο μέσω των Extensions και του κουμπιού μεταφόρτωσης. Έπειτα αδειάστε τις προσωρινές μνήμες.
  4. Μετά την ενημέρωση, επιβεβαιώστε τη νέα έκδοση (13.2.1, 12.6.1 ή 10.9.3, όποια αντιστοιχεί στη γραμμή σας) με τα παραπάνω βήματα, και υποβάλετε δοκιμαστικά μία από τις δικές σας φόρμες για να ελέγξετε ότι τα email εξακολουθούν να φτάνουν κανονικά.

Όσο είστε εκεί, αξίζει να επιβεβαιώσετε ότι και το ίδιο το TYPO3 και οι υπόλοιπες επεκτάσεις σας είναι ενημερωμένα, αφού η ίδια αρχή ισχύει για όλα.

Μετά την ενημέρωση: έχει ήδη χρησιμοποιηθεί εναντίον σας;

Η ενημέρωση κλείνει το ζήτημα, και για πολλούς ιστότοπους αυτό είναι όλο το έργο. Αυτή η σελίδα είναι μια προληπτική ειδοποίηση, όχι αναφορά περιστατικού: δεν έχω καμία ορατότητα στο αν συνέβη κάτι στον ιστότοπό σας, και δεν κοίταξα.

Επειδή όμως ο κατασκευαστής αναφέρει ότι το ζήτημα έχει αξιοποιηθεί στην πράξη, ένα επόμενο βήμα αξίζει τον κόπο, και εξαρτάται από την ίδια ερώτηση για την επισήμανση. Αν ο ιστότοπός σας είχε φόρμα με πεδίο ονόματος αποστολέα ενώ έτρεχε επηρεαζόμενη έκδοση, τότε ήταν δυνατόν κάποιος να είχε εκτελέσει κώδικα προτύπων στον διακομιστή σας μέσω αυτής της φόρμας, και η ενημέρωση δεν αναιρεί οτιδήποτε μπορεί ήδη να διαβάστηκε. Το δελτίο του κατασκευαστή δίνει έναν απλό αυτοέλεγχο, και δεν κοστίζει τίποτα να τον εκτελέσετε:

  • Δείτε τα ονόματα αποστολέων που έχουν λάβει οι φόρμες σας. Ελέγξτε τα email που σας έστειλαν οι φόρμες σας, και τις αποθηκευμένες υποβολές στο backend του TYPO3 (το ενσωματωμένο άρθρωμα Mails του powermail) ή στον πίνακα της βάσης δεδομένων tx_powermail_domain_model_mail, για ονόματα αποστολέων που περιέχουν σύνταξη Fluid όπως f:, v: ή {namespace. Το όνομα ενός πραγματικού επισκέπτη δεν μοιάζει ποτέ έτσι.
  • Αν βρείτε τέτοια, η οδηγία του κατασκευαστή είναι να αντιμετωπίσετε το σύστημα ως δυνητικά παραβιασμένο. Επειδή αυτό το ζήτημα μπορεί να εκθέσει τη διαμόρφωση και τις μεταβλητές περιβάλλοντος, η λογική αντίδραση σε αυτή την περίπτωση είναι να ανανεώσετε τα μυστικά που κρατά ο ιστότοπός σας: τον κωδικό της βάσης δεδομένων, το encryptionKey του TYPO3, τον κωδικό του Install Tool, και τυχόν κλειδιά API ή διαπιστευτήρια αποθηκευμένα στη διαμόρφωση ή στο περιβάλλον σας. Ελέγξτε τους χρήστες του backend για λογαριασμούς που δεν αναγνωρίζετε, αναζητήστε απρόσμενα αρχεία στον διακομιστή, και αν ο οργανισμός σας διαθέτει ομάδα ασφάλειας πληροφορικής ή εθνικό CERT, εμπλέξτε τους.
  • Αν δεν βρείτε τίποτα, και ειδικά αν κανένα πεδίο δεν έφερε εξαρχής την επισήμανση, η ενημέρωση από μόνη της αρκεί.

Για να είναι σαφές το πλαίσιο: αυτό είναι ένας αυτοέλεγχος, όχι μια δήλωση ότι ο ιστότοπός σας δέχθηκε επίθεση. Αυτή η ειδοποίηση βασίζεται σε ένα αποτύπωμα έκδοσης, όχι σε οποιοδήποτε στοιχείο περιστατικού.

Τι έκανα και τι δεν έκανα

Για να είμαι απολύτως διαφανής σχετικά με τον έλεγχο πίσω από το email μου: διάβασα μόνο αρχεία που ο ιστότοπός σας ήδη προσφέρει σε κάθε επισκέπτη, συγκεκριμένα την αρχική σας σελίδα και τις διευθύνσεις των αρχείων πόρων του powermail που είναι γραμμένες σε αυτήν. Δεν απέκτησα πρόσβαση στο backend του TYPO3 σας, στη βάση δεδομένων σας, στη διαμόρφωση των φορμών σας ή σε οποιοδήποτε ιδιωτικό μέρος του ιστότοπου.

Ειδικότερα, δεν υπέβαλα ποτέ καμία από τις φόρμες σας και δεν έστειλα ποτέ σύνταξη προτύπων στον ιστότοπό σας ή σε οποιονδήποτε άλλον. Τίποτα δεν υποβλήθηκε, δεν δοκιμάστηκε και δεν αξιοποιήθηκε. Αυτό μετρά εδώ περισσότερο απ’ ό,τι στις περισσότερες από αυτές τις σελίδες, γιατί η υποβολή φόρμας είναι ακριβώς η ενέργεια που αφορά αυτό το ζήτημα, οπότε το «δεν το άγγιξα» είναι όλη η διαφορά ανάμεσα σε μια γνωστοποίηση και σε μια εισβολή.

Πώς προσδιορίστηκε η έκδοση, αφού μια επέκταση TYPO3 δεν δημοσιεύει αρχείο έκδοσης: το TYPO3 προσαρτά στο URL κάθε αρχείου πόρων τον χρόνο της τελευταίας του τροποποίησης, όπως στο Form.min.js?1785752971. Σε ιστότοπο εγκατεστημένο με Composer, αυτός ο χρόνος είναι η στιγμή που δημοσιεύθηκε η έκδοση, επειδή ο Composer τον διατηρεί όταν αποσυμπιέζει το πακέτο, οπότε ο αριθμός προσδιορίζει την έκδοση με ακρίβεια: κάθε έκδοση του powermail έχει τον δικό της. Συνέκρινα τον αριθμό που προσφέρει ο ιστότοπός σας με τους δημοσιευμένους χρόνους των εκδόσεων και σας έγραψα μόνο σε περίπτωση ακριβούς αντιστοιχίας. Οτιδήποτε άλλο, που είναι αυτό που τυπικά προσφέρει ένας ιστότοπος εγκατεστημένος μέσω του Extension Manager ή αναπτυγμένος με αντιγραφή αρχείων, διαβάζεται ως «άγνωστο», και σε τέτοιους ιστότοπους δεν έγραψα καθόλου.

Αυτή η μέθοδος έχει ένα γνωστό τυφλό σημείο, και σφάλλει προς την πλευρά της προσοχής. Οι διορθώσεις αλλάζουν μόνο τον κώδικα PHP της επέκτασης, όχι τα δημόσια αρχεία πόρων της. Αν λοιπόν ο ιστότοπός σας διορθώθηκε με αντικατάσταση μόνο του κώδικα (χειροκίνητη επιδιόρθωση αντί για πλήρη ενημέρωση), τα αρχεία πόρων του φέρουν ακόμη τη χρονοσφραγίδα της παλιάς έκδοσης και διαβάζεται ως επηρεαζόμενη έκδοση, παρόλο που είναι προστατευμένος. Αν έχετε ήδη αποκαταστήσει το ζήτημα με άλλα μέσα, δεν απαιτείται καμία ενέργεια, και ζητώ συγγνώμη για την ενόχληση.

Επίσης, σκόπιμα δεν δημοσιεύω τις λεπτομέρειες που θα βοηθούσαν κάποιον να αξιοποιήσει αυτό το ζήτημα. Η παραπάνω περιγραφή σταματά στο επίπεδο που χρειάζεται ένας ιδιοκτήτης ιστότοπου, και δεν παραθέτω σύνδεσμο προς κανέναν κώδικα απόδειξης της ιδέας.

Πρόκειται για μια παρατήρηση βασισμένη στην έκδοση: τα αρχεία πόρων του ιστότοπού σας προσδιορίζουν μια έκδοση στο επηρεαζόμενο εύρος. Δεν είναι δήλωση ότι ο ιστότοπός σας ήταν εκμεταλλεύσιμος τη στιγμή που έλεγξα. Επειδή το ζήτημα εξαρτάται από μια ρύθμιση πεδίου φόρμας που δεν μπορώ να δω, ένας ιστότοπος σε αυτό το εύρος μπορεί κάλλιστα να μην είναι καθόλου εκτεθειμένος, και ένας ιστότοπος σε αυτό το εύρος μπορεί να προστατεύεται ξεχωριστά με άλλα μέσα, όπως ένα τείχος προστασίας εφαρμογών ιστού.

Δεν έχω webmaster / έχω κολλήσει

Αν δεν είστε το άτομο που συντηρεί τον ιστότοπο, παρακαλώ προωθήστε αυτή τη σελίδα σε όποιον το κάνει (τον προγραμματιστή σας, το πρακτορείο ή τον πάροχο φιλοξενίας σας). Θα αναγνωρίσουν γρήγορα τα παραπάνω βήματα.

Αν συντηρείτε τον ιστότοπο μόνοι σας και κολλήσετε, θα χαρώ να σας δείξω τη σωστή κατεύθυνση χωρίς κόστος. Επικοινωνήστε μαζί μου χρησιμοποιώντας τα στοιχεία επικοινωνίας παρακάτω.

Επικοινωνία

Evan Harris, ερευνητής ασφαλείας

Επικοινωνώ για ζητήματα σαν αυτό αποκλειστικά για να βοηθήσω τους διαχειριστές να ασφαλίσουν τους ιστότοπούς τους. Αν προτιμάτε να μην ξαναέρθω σε επαφή, απλώς ενημερώστε με και θα το σεβαστώ.

Αναφορές

Επίσημες ανακοινώσεις και παρακολούθηση

Κατασκευαστής / επέκταση