Plusieurs vulnérabilités ont été découvertes dans phpgroupware, un système de travail collaboratif par le web écrit en PHP. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Stefan Esser a découvert une autre vulnérabilité dans les bibliothèques XML-RPC, qui permettait l'injection de code PHP arbitraire à l'intérieur d'expressions eval(). Le composant XMLRPC a été désactivé.
Alexander Heidenreich a découvert un problème de script sur les éléments dynamiques (cross-site scripting) dans la vue arborescente de « FUD Forum Bulletin Board Software », qui est aussi présent dans phpgroupware.
Une correction générale contre les scripts sur les éléments dynamiques (cross-site scripting) a été également inclue et protège d'éventuels scripts malveillants embarqués dans les fichiers CSS et xmlns des applications et modules.
Cette mise à jour contient également une correction du script de maintenance postinst qui a été approuvé pour la prochaine mise à jour de la distribution stable.
L'ancienne distribution stable (Woody) n'est pas touchée par ces problèmes.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 0.9.16.005-3.sarge2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.9.16.008.
Nous vous recommandons de mettre à jour vos paquets phpgroupware.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.