Säkerhetsbulletin från Debian
DSA-1239-1 sql-ledger -- flera sårbarheter
- Rapporterat den:
- 2006-12-17
- Berörda paket:
- sql-ledger
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Debians felrapporteringssystem: Fel 386519.
I Mitres CVE-förteckning: CVE-2006-4244, CVE-2006-4731, CVE-2006-5872. - Ytterligare information:
-
Flera utifrån nåbara sårbarheter har upptäckts i SQL Ledger, ett webbaserat bokföringssystem med motkonton, vilket kan leda till exekvering av godtycklig kod. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CVE-2006-4244
Chris Travers upptäckte att sessionshanteringen kunde luras till att kapa existerande sessioner.
- CVE-2006-4731
Chris Travers upptäckte att en sårbar katalogtraversering kunde utnyttjas till att exekvera godtycklig Perlkod.
- CVE-2006-5872
Det har upptäckts att saknad städning av indata gjorde det möjligt att exekvera godtycklig Perlkod.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.4.7-2sarge1.
För den kommande stabila utgåvan (Etch) har dessa problem rättats i version 2.6.21-1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.6.21-1.
Vi rekommenderar att ni uppgraderar era sql-ledger-paket.
- CVE-2006-4244
- Rättat i:
-
Debian GNU/Linux 3.1 (sarge)
- Källkod:
- http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.dsc
- http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.diff.gz
- http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.diff.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1_all.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.