Les auteurs de phpgroupware, un collecticiel basé sur une interface web écrit en PHP, ont découvert plusieurs failles de sécurité. Le projet Common Vulnerabilities and Exposures identifie les problèmes suivants :
Dans le module calendar, save extension n'était pas correctement écrit pour les fichiers de vacances. Par conséquent, les scripts php du côté serveur pouvaient être placés dans dans des répertoires qui seraient alors accessibles à distance et rendus exécutables par le serveur web. Ceci a été corrigé en utilisant l'extension .txt pour ce genre de fichiers ;
Quelques problèmes d'injection SQL (comme l'utilisation de certains caractères spéciaux dans les chaînes de caractères SQL) dans les modules calendar et infolog.
De plus, le responsable Debian a ajusté les permissions d'accès pour tous sur des répertoires accidentellement configurés comme accessibles en écriture par un ancien script de post-installation.
Pour la distribution stable actuelle (Woody), ce problème a été corrigé dans la version 0.9.14-0.RC3.2.woody3.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 0.9.14.007-4.
Nous vous recommandons de mettre à jour vos paquets phpgroupware, phpgroupware-calendar et phpgroupware-infolog.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.