Flera sårbarheter har upptäckts i horde3, webbapplikationramverket horde. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Gunnar Wrobel upptäckte en katalogtraverseringssårbarhet, som tillåter angripare att inkludera och exekvera godtyckliga lokala filer med hjälp av drivrutinparametern i Horde_Image.
Det upptäcktes att en angripare kunde utföra ett serveröverskridande skriptangrepp med hjälp av kontaktnamnet, vilket tillåter angripare att injicera html-kod. Detta kräver att angriparen har rättighet att skapa kontakter.
Det upptäcktes att XSS-filtret horde är sårbart för ett serveröverskridande skriptangrepp, vilket tillåter angripare att injicera godtycklig html-kod. Detta kan bara utnyttjas när Internet Explorer används.
För den gamla stabila utgåvan (Etch) har dessa problem rättats i version 3.1.3-4etch5.
För den stabila utgåvan (Lenny) har dessa problem rättats i version 3.2.2+debian0-2, som redan inkluderades i Lennyutgåvan.
För uttestningsutgåvan (Squeeze) och den instabila utgåvan (Sid) har dessa problem rättats i version 3.2.2+debian0-2.
Vi rekommenderar att ni uppgraderar era horde3-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.