Säkerhetsbulletin från Debian

DSA-1439-1 typo3-src -- städar inte indata

Rapporterat den:
2007-12-28
Berörda paket:
typo3-src
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Debians felrapporteringssystem: Fel 457446.
I Mitres CVE-förteckning: CVE-2007-6381.
Ytterligare information:

Henning Pingel upptäckte att TYPO3, ett webbinnehållshanteringsramverk, inte utförde tillräcklig städning av indata, vilket gjorde det sårbart för SQL-injicering från inloggade backend-användare.

Den gamla stabila utgåvan (Sarge) innehåller inte typo3-src.

För den stabila utgåvan (Etch) har detta problem rättats i version 4.0.2+debian-4.

För den instabila utgåvan (Sid), samt för uttestningsutgåvan (lenny), har detta problem rättats i version 4.1.5-1.

Vi rekommenderar att ni uppgraderar era typo3-src-paket.

Rättat i:

Debian GNU/Linux 4.0 (stable)

Källkod:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.diff.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian.orig.tar.gz
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src_4.0.2+debian-4.dsc
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/t/typo3-src/typo3_4.0.2+debian-4_all.deb
http://security.debian.org/pool/updates/main/t/typo3-src/typo3-src-4.0_4.0.2+debian-4_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.