Alerta de Segurança Debian

DSA-191-1 squirrelmail -- cross site scripting

Data do Alerta:
07 Nov 2002
Pacotes Afetados:
squirrelmail
Vulnerável:
Sim
Referência à base de dados de segurança:
Na base de dados do BugTraq (na SecurityFocus): ID BugTraq 5949, ID BugTraq 5763.
No dicionário CVE do Mitre: CVE-2002-1131, CVE-2002-1132, CVE-2002-1276.
Informações adicionais:

Várias vulnerabilidades cross site scripting foram encontradas no squirrelmail, um pacote de webmail com muitas características, escrito em PHP4. O projeto Common Vulnerabilities and Exposures (CVE) identificou as seguintes vulnerabilidades:

  1. CAN-2002-1131: A entrada do usuário não é sempre checada, então a execução de código arbitrário em um computador cliente é possível. Isso pode ocorrer ao visualizar uma URL maliciosa ou uma entrada do catalógo de endereços modificada.
  2. CAN-2002-1132: Outro problema pode fazer com que seja possível que um atacante obtenha informações privadas sob certas condições. Quando um argumento mal formado está incluído em um link, uma página de erro será gerada, contendo o nome absoluto do caminho do script. De qualquer forma, esta informação está disponível através do arquivo Contents da distribuição.

Estes problemas foram corrigidos na versão 1.2.6-1.1 para a atual distribuição estável (woody) e na versão 1.2.8-1.1 para a distribuição instável (sid). A antiga distribuição estável (potato) não foi afetada, uma vez que não contém o pacote squirrelmail.

Nós recomendamos que você atualize seu pacote squirrelmail.

Corrigido em:

Debian GNU/Linux 3.0 (woody)

Fonte:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2.dsc
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2.diff.gz
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6.orig.tar.gz
Componente independente de arquitetura:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2_all.deb

Checksums MD5 dos arquivos listados estão disponíveis no alerta original.