javascript:ist es einem Angreifer möglich, böswilligen JavaScript-Code im Browser eines Benutzers ausführen zu lassen, der E-Mails vom Angreifer liest. (IMP 2.2.x filtert bereits viele solcher Muster, viele neue, die durch die Maschen rutschten, werden jetzt ebenfalls blockiert.)
prefs.langirgendwo auf dem Apache/PHP-Server anlegen kann, kann verursachen, dass die Datei als PHP-Code ausgeführt wird. Die Konfigurationsdateien von IMP können daher gelesen werden, ebenso das Datenbankpasswort von Horde, das zum Lesen und Verändern der Datenbank benutzt wird, in der Kontakte und Einstellungen gespeichert werden etc. Wir glauben nicht, dass dieses aus der Ferne ausgenutzt werden kann; Shell-Zugang zu dem Server auf anderem Wege (z.B. FTP) kann jedoch benutzt werden, um die Datei anzulegen.
Dies wurde behoben in der Version 2:2.2.6-0.potato.1. Bitte
beachten Sie, dass Sie ebenfalls das horde-Paket zur
gleichen Version aktualisieren müssen.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.