Ulf Härnhammar, du projet d'audit de sécurité de Debian, a découvert que ilohamail, un client web léger pour IMAP et POP3, ne vérifiait pas correctement les entrées fournies par les utilisateurs, ce qui permettait à des attaquants distants d'injecter des scripts web ou HTML arbitraires.
L'ancienne distribution stable (woody) ne contient pas le paquet ilohamail.
Pour l'actuelle distribution (Sarge), ces problèmes ont été corrigés dans la version 0.8.14-0rc3sarge1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.8.14-0rc3sarge1.
Nous vous recommandons de mettre à jour votre paquet ilohamail.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.