Flera utifrån nåbara sårbarheter har upptäckts i Hordes webbprogramvaruramverk, vilka kunde leda till exekvering av godtycklig webbskriptkod. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Null-tecken i URL-parametern gick förbi ett säkerhetstest, vilket gjorde det möjligt för angripare utifrån att läsa godtyckliga filer, vilket kunde leda till att information läcktes.
Indata från användaren i hjälpvisaren sändes utan att städas till eval()-funktionen, vilket möjliggjorde injicering av godtycklig webbkod.
Den gamla stabila utgåvan (Woody) innehåller inte horde2-paket.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.2.8-1sarge2.
Den instabila utgåvan (Sid) innehåller inte längre horde2-paket.
Vi rekommenderar att ni uppgraderar ert horde2-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.