Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/shentao83/news-8.6.0-cve-2026-8726-backport
Defensive ToolsStatic Code Analysis (SAST)Vulnerability AnalysisWeb Application ExploitationWeb SecurityDatabase Security
GitHubshentao83/news-8.6.0-cve-2026-8726-backport

news-8.6.0-cve-2026-8726-backport

georgringer/news 8.6.0의 CVE-2026-8726에 대한 최소 보안 백포트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
19시간 35분 전아직 검토되지 않음

georgringer/news 8.6.0에 대한 보안 백포트

이 저장소는 TYPO3 확장 georgringer/news의 고위험 SQL 인젝션 취약점인 CVE-2026-8726 / TYPO3-EXT-SA-2026-010에 대한 최소한의 백포트를 포함합니다.

이는 일시적으로 news 8.6.0에 머물러야 하는 설치를 위한 것입니다. 지원되는 수정 방법은 확장을 유지 관리되는 버전으로 업그레이드하는 것입니다. 이 패치는 news 10.0.4에서 릴리스된 업스트림 보안 변경 사항을 기반으로 합니다.

영향을 받는 버전

TYPO3 권고는 10.0.3까지의 모든 news 버전을 영향을 받는 것으로 나열합니다. 공격 경로는 Date Menu 플러그인과 함께 사용되는 사용자 제어 demand 매개변수를 포함합니다. 인증은 필요하지 않습니다.

  • 권고: https://news.typo3.com/security/advisory/typo3-ext-sa-2026-010
  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-8726
  • 업스트림 수정: https://github.com/georgringer/news/compare/10.0.3...10.0.4

패치가 변경하는 내용

패치는 두 개의 저장소 클래스만 변경합니다:

  1. 수동으로 조립된 작은따옴표로 SQL에 배치하는 대신 Doctrine의 활성 연결을 통해 숫자가 아닌 쿼리 값을 인용합니다.
  2. Date Menu 쿼리에서 사용하기 전에 날짜 필드를 SQL 식별자로 인용합니다.

업스트림 릴리스의 관련 없는 변경 사항은 의도적으로 포함하지 않습니다.

설치

news 확장의 루트에서 명령을 실행하십시오. TYPO3 프로젝트 루트가 아닙니다. 먼저 백업을 생성하고 적용하기 전에 패치를 테스트하십시오.

root@kitploit:~
cd typo3conf/ext/news
backup_dir=".security-backups/cve-2026-8726-$(date +%Y%m%d-%H%M%S)"
mkdir -p "$backup_dir"
cp Classes/Domain/Repository/AbstractDemandedRepository.php \
   Classes/Domain/Repository/NewsRepository.php "$backup_dir"/

patch --dry-run -p1 < /path/to/news-8.6.0-cve-2026-8726.patch
patch -p1 < /path/to/news-8.6.0-cve-2026-8726.patch

그런 다음 TYPO3의 캐시를 지우십시오. 구형 비-Composer TYPO3 설치의 경우 typo3temp/var/cache/의 내용을 제거하여 수행할 수 있습니다. 설치에서 TYPO3 CLI를 사용할 수 있는 경우 이를 사용하십시오.

검증

root@kitploit:~
php -l Classes/Domain/Repository/AbstractDemandedRepository.php
php -l Classes/Domain/Repository/NewsRepository.php

일반 뉴스 페이지와 사용되는 경우 Date Menu 페이지를 로드하십시오. 프로덕션 웹사이트에 익스플로잇 페이로드를 전송하여 이 수정 사항을 테스트하지 마십시오.

중요

news 8.6.0, TYPO3 9.5, PHP 7.4는 수명 종료(EOL)입니다. 이 패치는 이 특정 취약점만 완화하며, 업그레이드나 전체 보안 검토를 대체하지 않습니다.

라이선스 및 저작자 표시

이 패치는 업스트림 georgringer/news 보안 수정에서 파생되었으며 해당 프로젝트와 동일한 GPL-2.0-or-later 조건에 따라 제공됩니다. 전체 라이선스 및 소스 이력은 업스트림 프로젝트를 참조하십시오.

도구 다운로드