Aviso de seguridad de Debian

DSA-897-1 phpsysinfo -- errores de programación

Fecha del informe:
15 de nov de 2005
Paquetes afectados:
phpsysinfo
Vulnerable:
Referencias a bases de datos de seguridad:
En el sistema de seguimiento de errores de Debian: error 301118.
En el diccionario CVE de Mitre: CVE-2005-0870, CVE-2005-3347, CVE-2005-3348.
Información adicional:

Se han descubierto varias vulnerabilidades en phpsysinfo, una aplicación escrita en PHP para mostrar información de la máquina. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CVE-2005-0870

    Maksymilian Arciemowicz descubrió varios problemas de guiones a través del sitio. No todos estos errores se habían corregido en DSA 724.

  • CVE-2005-3347

    Christopher Kunz descubrió que las variables locales se podían sobreescribir sin restricciones y luego se utilizaban, lo que podía provocar la inclusión de archivos arbitrarios.

  • CVE-2005-3348

    Christopher Kunz descubrió que la entrada que suministraba el usuario se utilizaba sin sanearla, provocando un problema de división de la respuesta HTTP.

Para la distribución estable anterior (woody), estos problemas se han corregido en la versión 2.0-3woody3.

Para la distribución estable (sarge), estos problemas se han corregido en la versión 2.3-4sarge1.

Para la distribución inestable (sid), estos problemas se corregirán pronto.

Le recomendamos que actualice el paquete phpsysinfo.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.0-3woody3.dsc
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.0-3woody3.diff.gz
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.0.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.0-3woody3_all.deb

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.3-4sarge1.dsc
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.3-4sarge1.diff.gz
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.3.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/p/phpsysinfo/phpsysinfo_2.3-4sarge1_all.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.