Die Autoren von phpgroupware, einem in PHP geschriebenen web-basierenden
Groupware-System, entdeckten mehrere Verwundbarkeiten. Das Common
Vulnerabilities und Exposures
- Projekt identifiziert die folgenden Probleme:
Im calendar
-Modul wurde die Sichere Erweiterung
nicht für
Urlaubsdateien erzwungen. Als Ergebnis könnte ein serverseitiges PHP-Skript
in Verzeichnissen abgelegt werden, auf dass dann entfernt zugegriffen werden
kann und dadurch vom Webserver ausgeführt werden würde. Dies wurde gelöst,
indem die Erweiterung .txt
für Urlaubsdateien erzwungen wird.
Einige SQL-Injektions-Probleme (nicht-entschärfte Werte, die in
SQL-Zeichenketten verwendet wurden) in den calendar
- und
infolog
-Modulen.
Zusätzlich hat der Debian-Paketbetreuer die Berechtigungen auf einem für alle schreibbaren Verzeichnis angepasst, das zufällig von einer früheren postinst-Datei während der Installation erstellt wurde.
Für die stable Distribution (Woody) wurde dieses Problem in Version 0.9.14-0.RC3.2.woody3 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 0.9.14.007-4 behoben.
Wir empfehlen Ihnen, Ihre phpgroupware, phpgroupware-calendar und phpgroupware-infolog Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.