Debians sikkerhedsbulletin

DSA-1148-1 gallery -- flere sårbarheder

Rapporteret den:
9. aug 2006
Berørte pakker:
gallery
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 325285.
I Mitres CVE-ordbog: CVE-2005-2734, CVE-2006-0330, CVE-2006-4030.
Yderligere oplysninger:

Flere fjernudnytbare sårbarheder er opdaget i gallery, et webbaseret fotoalbum. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:

  • CVE-2005-2734

    En sårbarhed i forbindelse med udførelse af skripter på tværs af websteder (cross-site scripting) gjorde det muligt at indsprøjte webskriptkode gennem HTML eller EXIF-oplysninger.

  • CVE-2006-0330

    En sårbarhed i forbindelse med udførelse af skripter på tværs af websteder i brugerregistreringen gjorde det muligt at indsprøjte webskriptkode.

  • CVE-2006-4030

    Manglende kontrol af inddata i stats-modulerne tillod informationslækage.

I den stabile distribution (sarge) er disse problemer rettet i version 1.5-1sarge2.

I den ustabile distribution (sid) er disse problemer rettet i version 1.5-2.

Vi anbefaler at du opgraderer din gallery-pakke.

Rettet i:

Debian GNU/Linux 3.1 (sarge)

Kildekode:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.5-1sarge2.dsc
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.5-1sarge2.diff.gz
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.5.orig.tar.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.5-1sarge2_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.