Säkerhetsbulletin från Debian

DSA-1765-1 horde3 -- Flera sårbarheter

Rapporterat den:
2009-04-08
Berörda paket:
horde3
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Debians felrapporteringssystem: Fel 513265, Fel 512592, Fel 492578.
I Mitres CVE-förteckning: CVE-2009-0932, CVE-2008-3330, CVE-2008-5917.
Ytterligare information:

Flera sårbarheter har upptäckts i horde3, webbapplikationramverket horde. Projektet Common Vulnerabilities and Exposures identifierar följande problem:

  • CVE-2009-0932

    Gunnar Wrobel upptäckte en katalogtraverseringssårbarhet, som tillåter angripare att inkludera och exekvera godtyckliga lokala filer med hjälp av drivrutinparametern i Horde_Image.

  • CVE-2008-3330

    Det upptäcktes att en angripare kunde utföra ett serveröverskridande skriptangrepp med hjälp av kontaktnamnet, vilket tillåter angripare att injicera html-kod. Detta kräver att angriparen har rättighet att skapa kontakter.

  • CVE-2008-5917

    Det upptäcktes att XSS-filtret horde är sårbart för ett serveröverskridande skriptangrepp, vilket tillåter angripare att injicera godtycklig html-kod. Detta kan bara utnyttjas när Internet Explorer används.

För den gamla stabila utgåvan (Etch) har dessa problem rättats i version 3.1.3-4etch5.

För den stabila utgåvan (Lenny) har dessa problem rättats i version 3.2.2+debian0-2, som redan inkluderades i Lennyutgåvan.

För uttestningsutgåvan (Squeeze) och den instabila utgåvan (Sid) har dessa problem rättats i version 3.2.2+debian0-2.

Vi rekommenderar att ni uppgraderar era horde3-paket.

Rättat i:

Debian GNU/Linux 4.0 (etch)

Källkod:
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3.orig.tar.gz
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5.diff.gz
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5.dsc
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.