Einige sicherheitsrelevante Probleme wurden in webcalendar entdeckt,
einen PHP-basierten Kalender für mehrere Benutzer. Das Common
Vulnerabilities and Exposures project
legt die folgenden Verwundbarkeiten
fest:
Mehrere Verwundbarkeiten durch Einschleusen von SQL ermöglichen entfernten Angreifern, beliebige SQL-Befehle auszuführen.
Fehlende Entschärfung der Eingabe ermöglicht einem Angreifer, lokale Dateien zu überschreiben.
Eine Verwundbarkeit durch Einschleusen von CRLF ermöglicht
entfernten Angreifern, HTTP-Kopfzeilen zu ändern und Angriffe auf
der Basis von HTTP response splitting
durchzuführen.
Die alte Stable-Distribution (Woody) enthält das webcalendar-Paket nicht.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 0.9.45-4sarge3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.0.2-1 behoben.
Wir empfehlen Ihnen, Ihr webcalendar-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.