Flere fjernudnytbare sårbarheder er opdaget i SquirrelMail, en webmailapplikation. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:
Udførelse af skripter på tværs af websteder var muligt gennem en række sider, der gjorde det muligt for en angriber at stjæle følsomme sessionsoplysninger.
Kodeindspøjtning var mulig, når SquirrelMail var opsat til at anvende funktionen map_yp_alias til autentifikation af brugere. Det er ikke standardopsætningen.
Det var muligt at kapre en aktiv brugers session, ved at plante en særligt fremstillet cookie i brugerens browser.
Særligt fremstillede HTML-e-mails kunne anvende CSS' mulighed for placering af elementer, til at placere mailindhold over SquirrelMails brugerflade, hvilket muliggjorde phishing.
I den gamle stabile distribution (etch), er disse problemer rettet i version 1.4.9a-5.
I den stabile distribution (lenny), er disse problemer rettet i version 1.4.15-4+lenny2.
I den ustabile distribution (sid), er disse problemer rettet i version 1.4.19-1.
Vi anbefaler at du opgraderer din squirrelmail-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.