Рекомендация Debian по безопасности

DSA-2179-1 dtc -- SQL-инъекция

Дата сообщения:
02.03.2011
Затронутые пакеты:
dtc
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 614302.
В каталоге Mitre CVE: CVE-2011-0434, CVE-2011-0435, CVE-2011-0436, CVE-2011-0437.
Более подробная информация:

Ансгар Бурхарт (Ansgar Burchardt) обнаружит несколько уязвимостей в DTC, панели управления (через веб-интерфейс) для администрирования и учёта сервисов хостинга.

  • CVE-2011-0434

    bw_per_moth.php граф уязвим к SQL-инъекции.

  • CVE-2011-0435

    Недостаточные проверки в bw_per_month.php могут привести к раскрытию информации об использовании пропускной способности.

  • CVE-2011-0436

    После регистрации пароли отправляются в обычном текстовом виде.

  • CVE-2011-0437

    Авторизованные пользователи могут удалять учётные записи, используя устаревший интерфейс, который был по ошибке включён в пакет.

Это обновление добавляет новый параметр настройки, который контролирует наличие паролей в обычном текстовом виде в сообщениях электронной почты. По умолчанию, пароли в обычном текстовом виде добавляться к сообщениям не будут.

Для предыдущего стабильного выпуска (lenny) эта проблема была исправлена в версии 0.29.17-1+lenny1.

Стабильный (squeeze) и тестируемый (wheezy) выпуски не содержат пакеты dtc.

Для нестабильного выпуска (sid) эта проблема была исправлена в версии 0.32.10-1.

Мы рекомендуем обновить пакеты dtc.