Aviso de seguridad de Debian

DSA-1188-1 mailman -- cadena de formato

Fecha del informe:
4 de oct de 2006
Paquetes afectados:
mailman
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 19831.
En el diccionario CVE de Mitre: CVE-2006-3636, CVE-2006-4624.
Información adicional:

Se han descubierto varios problemas relacionados con la seguridad en mailman, el gestor web de listas de correo de GNU. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CVE-2006-3636

    Moritz Naumann descubrió varios problemas de tipo cross-site scripting, que podían permitir que los atacantes remotos inyectasen código web arbitrario en guiones o en HTML.

  • CVE-2006-4624

    Moritz Naumann descubrió que un atacante remoto podía inyectar cadenas arbitrarias en el archivo de registro.

Para la distribución estable (sarge), estos problemas se ha corregido en la versión 2.1.5-8sarge5.

Para la distribución inestable (sid), estos problemas se ha corregido en la versión 2.1.8-3.

Le recomendamos que actualice el paquete mailman.

Arreglado en:

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5.dsc
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5.diff.gz
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_arm.deb
HPPA:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_hppa.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_ia64.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.1.5-8sarge5_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.