Debians sikkerhedsbulletin

DSA-1439-1 typo3-src -- manglende kontrol af inddata

Rapporteret den:
28. dec 2007
Berørte pakker:
typo3-src
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 457446.
I Mitres CVE-ordbog: CVE-2007-6381.
Yderligere oplysninger:

Henning Pingel opdagede at TYPO3, et framework til webindholdshåndtering, udførte utilstrækkelig fornuftighedskontrol af inddata, hvilket gjorde systemet sårbar over for SQL-indsprøjtning af indloggede backend-brugere.

Den gamle stabile distribution (sarge) indeholder ikke typo3-src.

I den stabile distribution (etch), er dette problem rettet i version 4.0.2+debian-4.

I den ustabile distribution (sid) og i distributionen testing (lenny), er dette problem rettet i version 4.1.5-1.

Vi anbefaler at du opgraderer dine typo3-src-pakker.

Rettet i:

Debian GNU/Linux 4.0 (stable)

Kildekode:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.diff.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian.orig.tar.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.dsc
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+debian-4_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0_4.0.2+debian-4_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.