Säkerhetsbulletin från Debian

DSA-1297-1 gforge-plugin-scmcvs -- städar inte indata

Rapporterat den:
2007-05-24
Berörda paket:
gforge-plugin-scmcvs
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Mitres CVE-förteckning: CVE-2007-0246.
Ytterligare information:

Bernhard R. Link upptäckte att cvs-bläddringsgränssnitteti Gforge, ett samarbetsverktyg, inte utför tillräcklig teckenersättning i URL:er, vilket kunde göra det möjligt att exekvera godtyckliga skalkommandon som användaren www-data.

Den gamla stabila utgåvan (Sarge) påverkas inte av detta problem.

För den stabila utgåvan (Etch) har detta problem rättats i version 4.5.14-5etch1.

För den instabila utgåvan (Sid) har detta problem rättats i version 4.5.14-6.

Vi rekommenderar att ni uppgraderar ert gforge-plugin-scmcvs-paket.

Rättat i:

Debian GNU/Linux 4.0 (etch)

Källkod:
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1.dsc
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1.tar.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/g/gforge-plugin-scmcvs/gforge-plugin-scmcvs_4.5.14-5etch1_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.