Aviso de seguridad de Debian

DSA-756-1 squirrelmail -- varias vulnerabilidades

Fecha del informe:
13 de jul de 2005
Paquetes afectados:
squirrelmail
Vulnerable:
Referencias a bases de datos de seguridad:
En el sistema de seguimiento de errores de Debian: error 314374, error 317094.
En el diccionario CVE de Mitre: CVE-2005-1769, CVE-2005-2095.
Información adicional:

Se han descubierto varias vulnerabilidades en Squirrelmail, un sistema de correo web muy utilizado. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CAN-2005-1769

    Martijn Brinkers descubrió vulnerabilidades de guiones a través del sitio que permitían a los atacantes remotos inyectar guiones web arbitarios o código HTML en el URL y en los mensajes de correo-e.

  • CAN-2005-2095

    James Bercegay,de GulfTech Security, descubrió una vulnerabilidad en la gestión de las variables, que podía permitir que los atacantes alterasen las preferencias de otros usuarios, posiblemente que las leyesen, que escribiesen archivos en cualquier ubicación en la que pudiese escribir www-data y que ejecutasen guiones a través del sitio.

Para la distribución estable anterior (woody), estos problemas se han corregido en la versión 1.2.6-4.

Para la distribución estable (sarge), estos problemas se han corregido en la versión 1.4.4-6sarge1.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 1.4.4-6sarge1.

Le recomendamos que acutliace el paquete squirrelmail.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-4.dsc
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-4.diff.gz
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-4_all.deb

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-6sarge1.dsc
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-6sarge1.diff.gz
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-6sarge1_all.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.