Säkerhetsbulletin från Debian
DSA-138-1 gallery -- fjärrattack
- Rapporterat den:
- 2002-08-01
- Berörda paket:
- gallery
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5375.
I Mitres CVE-förteckning: CVE-2002-1412. - Ytterligare information:
-
Ett problem hittades i gallery (ett webbaserat fotoalbumsverktyg): det var möjligt att sända in GALLERY_BASEDIR-variabeln utifrån, vilket gjorde det möjligt att exekvera kommandon utifrån via webbserverns användar-id.
Detta har rättats i version 1.2.5-7 av Debianpaketet och i uppströmsversion 1.3.1.
- Rättat i:
-
Debian GNU/Linux 3.0 (woody)
- Källkod:
- http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0.dsc
- http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0.diff.gz
- http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5.orig.tar.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0_all.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.