Forfatterne af phpgroupware, et webbaseret groupware-system skrevet i PHP, har opdaget flere sårbarheder. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
I "calendar"-modulet, "save extension" ikke krævet feriefiler. Som et resultat deraf kunne server-side php-skripter placeres i mapper, der dernæst kunne fjerntilgås og få webserveren til at udføre dem. Dette blev løst ved at kræve filudvidelsen ".txt" på feriefiler.
Nogle SQL-indsprøjtningsproblemer i (manglende indkapsling af værdier anvendt i SQL-strenge) modulerne "calendar" og "infolog".
Desuden har Debians vedligeholder ændret rettighederne på verdensskrivbare mapper, som ved et uheld blev oprettet af en tidligere postinst under installeringen.
I den stabile distribution (woody) er dette problem rettet i version 0.9.14-0.RC3.2.woody3.
I den ustabile distribution (sid) er dette problem rettet i version 0.9.14.007-4.
Vi anbefaler at du opgraderer dine phpgroupware-, phpgroupware-calendar- og phpgroupware-infolog-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.