Debian-Sicherheitsankündigung

DSA-1439-1 typo3-src -- Fehlende Eingabebereinigung

Datum des Berichts:
28. Dez 2007
Betroffene Pakete:
typo3-src
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 457446.
In Mitres CVE-Verzeichnis: CVE-2007-6381.
Weitere Informationen:

Henning Pingel entdeckte, dass TYPO3, ein Web-Content-Management-Framework, eine unzureichende Eingabebereinigung durchführt, was es für eine SQL-Einschleusung durch angemeldete Benutzer des Backends verwundbar macht.

Die alte Stable-Distribution (Sarge) enthält typo3-src nicht.

Für die Stable-Distribution (Etch) wurde dieses Problem in Version 4.0.2+debian-4 behoben.

Für die Unstable-Distribution (Sid) und für die Testing-Distribution (Lenny) wurde dieses Problem in Version 4.1.5-1 behoben.

Wir empfehlen Ihnen, Ihre typo3-src-Pakete zu aktualisieren.

Behoben in:

Debian GNU/Linux 4.0 (stable)

Quellcode:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.diff.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian.orig.tar.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.dsc
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+debian-4_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0_4.0.2+debian-4_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.