Steve Kemp entdeckte ein sicherheitsbezogenes Problem in jitterbug,
einer einfachen, CGI-basierten Fehlerdatenbank. Vor dem Ausführen von
Programmen wird die Eingabe nicht ausreichend überprüft, dies erlaubt
es einem Angreifer, beliebige Kommandos auf dem Server, der die
Fehlerdatenbank hosted, auszuführen. Der Angriff ist allerdings nur
durch angemeldete Benutzer möglich, und das Konto muss durch
den Administrator als vertrauenswürdig
(trusted
) markiert sein.
Für die stable Distribution (Woody) wurde dieses Problem in Version 1.6.2-4.2woody2 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 1.6.2-4.5 behoben.
Wir empfehlen Ihnen, Ihr jitterbug-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.