Plusieurs failles de sécurité ont été découvertes dans
phpgroupware :
- CAN-2003-0504 : Plusieurs failles de sécurité sur les éléments
dynamiques (XSS) dans Phpgroupware 0.9.14.003 (connu sous le nom de
webdistro) permet à des attaquants distants d'insérer n'importe quel script
HTML ou web, comme par exemple avec une requête à index.php dans le
module du répertoire ;
- CAN-2003-0599 : Une faille de sécurité inconnue dans la
fonctionnalité du Système Virtuel de Fichiers (VFS) de
PhpGroupWare 0.9.16preRC et versions antérieures à 0.9.14.004 a des
conséquences non définies ayant un lien avec le chemin VFS dans le document
web root ;
- CAN-2003-0657 : Plusieurs failles de sécurité d'injection SQL
dans le module infolog de phpgroupware pouvait permettre à des attaquants
distant d'exécuter n'importe quelle requête SQL.
Pour la distribution stable (Woody), ce problème a été corrigé dans
la version 0.9.14-0.RC3.2.woody2.
Pour la distribution instable (Sid), ce problème va être corrigé
bientôt. Allez voir le
bogue n° 201980 de Debian.
Nous vous recommandons de mettre à jour votre paquet phpgroupware.