Mehrere Verwundbarkeiten wurden in phpgroupware entdeckt, einem
webbasierten Groupware-System, das in PHP geschrieben ist. Das Common
Vulnerabilities and Exposures project
identifiziert die folgenden Probleme:
Stefan Esser entdeckte eine weitere Verwundbarkeit in den XML-RPC-Bibliotheken, die das Einschleusen von beliebigem PHP-Code in eval()-Ausdrücke ermöglicht. Die Komponente XML-RPC wurde außer Betrieb genommen.
Alexander Heidenreich entdeckte ein Problem durch Site-übergreifendes Skripting in der Baumansicht der FUD Forum Bulletin Board Software, das in phpgroupware ebenfalls vorhanden ist.
Es wurde außerdem eine globale Korrektur an verschiedenen Stellen der Applikation und den Modulen für Site-übergreifendes Skripting eingefügt, die gegen potenziell böswillige Skripte schützt, die in CSS oder xmlns eingebettet sind.
Diese Aktualisierung enthält außerdem eine Fehlerkorrektur in der Postinstallationsroutine, die für die nächste Aktualisierung der Stable-Release angenommen wurde.
Für die alte Stable-Distribution (Woody) treffen diese Probleme nicht zu.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 0.9.16.005-3.sarge2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 0.9.16.008 behoben.
Wir empfehlen Ihnen, Ihre phpgroupware-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.