Autorzy phpgroupware, napisanemgo w PHP systemu pracy grupowej opartemu o web, znaleźli kilka naruszeń bezpieczeństwa. Projekt Common Vulnerabilities and Exposures rozpoznał następujące problemy:
W module "calendar", "save extension" nie zostaje narzucane dla plików holiday. W rezultacie skrypty php po stronie serwera mogą być umieszczone w katalogach w taki sposób, że możliwy jest późniejszy zewnętrzny dostęp do nich i spowodowanie wykonania skryptów przez webserver. Zostało to rozwiązane poprzez narzucenie rozszeżenia ".txt" dla plików holiday.
Pewne problemy SQL injection (wartości bez wyjścia używane w łańcuchach SQL) w modułach "calendar" i "infolog".
Dodatkowo opiekun Debiana dostosował prawa do ogólnie zapisywalnych katalogów tak że zostały one nieumyślnie tworzone w czasie instalacji przez poprzedni postinst.
W stabilnej dystrybucji (woody) powyższy problem został wyeliminowany w wersji 0.9.14-0.RC3.2.woody3.
W dystrybucji niestabilnej (sid) powyższy problem został wyeliminowany w wersji 0.9.14.007-4.
Zalecamy aktualizację pakietów phpgroupware, phpgroupware-calendar oraz phpgroupware-infolog.
Sumy kontrolne MD5 wymienionych plików dostępne są w oryginalnej poradzie.