Авторы phpgroupware, web-ориентированной системы совместной работы, написанной на PHP, обнаружили несколько уязвимостей. Проект Common Vulnerabilities and Exposures идентифицировал следующие проблемы:
В модуле calendar команда "сохранить расширение" не применяется к файлам выходных дней. В результате скрипты php на стороне сервера могут оказаться в каталогах, к которым затем можно получить удалённый доступ и заставить web-сервер выполнить их. Это решается добавлением расширения ".txt" к файлам выходных дней.
Некоторые проблемы со вставкой SQL (не экранируются значения, используемые в строках SQL) в модулях calendar и infolog.
Кроме того, сопровождающий пакета Debian привёл в порядок права доступа на каталоги, куда разрешена запись всем, случайно создаваемые старым скриптом postinst во время установки пакета
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 0.9.14-0.RC3.2.woody3.
В нестабильном дистрибутиве (sid) эта проблема исправлена в версии 0.9.14.007-4.
Мы рекомендуем вам обновить пакеты phpgroupware, phpgroupware-calendar и phpgroupware-infolog.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.