Säkerhetsbulletin från Debian
DSA-1765-1 horde3 -- Flera sårbarheter
- Rapporterat den:
- 2009-04-08
- Berörda paket:
- horde3
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Debians felrapporteringssystem: Fel 513265, Fel 512592, Fel 492578.
I Mitres CVE-förteckning: CVE-2009-0932, CVE-2008-3330, CVE-2008-5917. - Ytterligare information:
-
Flera sårbarheter har upptäckts i horde3, webbapplikationramverket horde. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CVE-2009-0932
Gunnar Wrobel upptäckte en katalogtraverseringssårbarhet, som tillåter angripare att inkludera och exekvera godtyckliga lokala filer med hjälp av drivrutinparametern i Horde_Image.
- CVE-2008-3330
Det upptäcktes att en angripare kunde utföra ett serveröverskridande skriptangrepp med hjälp av kontaktnamnet, vilket tillåter angripare att injicera html-kod. Detta kräver att angriparen har rättighet att skapa kontakter.
- CVE-2008-5917
Det upptäcktes att XSS-filtret horde är sårbart för ett serveröverskridande skriptangrepp, vilket tillåter angripare att injicera godtycklig html-kod. Detta kan bara utnyttjas när Internet Explorer används.
För den gamla stabila utgåvan (Etch) har dessa problem rättats i version 3.1.3-4etch5.
För den stabila utgåvan (Lenny) har dessa problem rättats i version 3.2.2+debian0-2, som redan inkluderades i Lennyutgåvan.
För uttestningsutgåvan (Squeeze) och den instabila utgåvan (Sid) har dessa problem rättats i version 3.2.2+debian0-2.
Vi rekommenderar att ni uppgraderar era horde3-paket.
- CVE-2009-0932
- Rättat i:
-
Debian GNU/Linux 4.0 (etch)
- Källkod:
- http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5.diff.gz
- http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5.dsc
- http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5.diff.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/h/horde3/horde3_3.1.3-4etch5_all.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.