Plusieurs problèmes de sécurité ont été découverts dans webcalendar, un calendrier multiutilisateur en PHP. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
De nombreuses vulnérabilités d'injection SQL permettaient à des attaquants distants d'exécuter des commandes SQL arbitraires.
Une mauvaise vérification des entrées permettait à des attaquants distants d'écraser des fichiers locaux.
Une vulnérabilité d'injection CRLF permettait à des attaquants de modifier les entêtes HTTP et de conduire des attaques par découpage de la réponse HTTP.
L'ancienne distribution stable (Woody) ne contient pas le paquet webcalendar.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 0.9.45-4sarge3.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.0.2-1.
Nous vous recommandons de mettre à jour votre paquet webcalendar.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.