Aviso de seguridad de Debian
DSA-1188-1 mailman -- cadena de formato
- Fecha del informe:
- 4 de oct de 2006
- Paquetes afectados:
- mailman
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 19831.
En el diccionario CVE de Mitre: CVE-2006-3636, CVE-2006-4624. - Información adicional:
-
Se han descubierto varios problemas relacionados con la seguridad en mailman, el gestor web de listas de correo de GNU. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:
- CVE-2006-3636
Moritz Naumann descubrió varios problemas de tipo cross-site scripting, que podían permitir que los atacantes remotos inyectasen código web arbitrario en guiones o en HTML.
- CVE-2006-4624
Moritz Naumann descubrió que un atacante remoto podía inyectar cadenas arbitrarias en el archivo de registro.
Para la distribución estable (sarge), estos problemas se ha corregido en la versión 2.1.5-8sarge5.
Para la distribución inestable (sid), estos problemas se ha corregido en la versión 2.1.8-3.
Le recomendamos que actualice el paquete mailman.
- CVE-2006-3636
- Arreglado en:
-
Debian GNU/Linux 3.1 (sarge)
- Fuentes:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5.dsc
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5.diff.gz
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5.orig.tar.gz
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_arm.deb
- HPPA:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_hppa.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_ia64.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_sparc.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.