Säkerhetsbulletin från Debian

DSA-1239-1 sql-ledger -- flera sårbarheter

Rapporterat den:
2006-12-17
Berörda paket:
sql-ledger
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Debians felrapporteringssystem: Fel 386519.
I Mitres CVE-förteckning: CVE-2006-4244, CVE-2006-4731, CVE-2006-5872.
Ytterligare information:

Flera utifrån nåbara sårbarheter har upptäckts i SQL Ledger, ett webbaserat bokföringssystem med motkonton, vilket kan leda till exekvering av godtycklig kod. Projektet Common Vulnerabilities and Exposures identifierar följande problem:

  • CVE-2006-4244

    Chris Travers upptäckte att sessionshanteringen kunde luras till att kapa existerande sessioner.

  • CVE-2006-4731

    Chris Travers upptäckte att en sårbar katalogtraversering kunde utnyttjas till att exekvera godtycklig Perlkod.

  • CVE-2006-5872

    Det har upptäckts att saknad städning av indata gjorde det möjligt att exekvera godtycklig Perlkod.

För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.4.7-2sarge1.

För den kommande stabila utgåvan (Etch) har dessa problem rättats i version 2.6.21-1.

För den instabila utgåvan (Sid) har dessa problem rättats i version 2.6.21-1.

Vi rekommenderar att ni uppgraderar era sql-ledger-paket.

Rättat i:

Debian GNU/Linux 3.1 (sarge)

Källkod:
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.dsc
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.diff.gz
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7.orig.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.