Säkerhetsbulletin från Debian

DSA-138-1 gallery -- fjärrattack

Rapporterat den:
2002-08-01
Berörda paket:
gallery
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 5375.
I Mitres CVE-förteckning: CVE-2002-1412.
Ytterligare information:

Ett problem hittades i gallery (ett webbaserat fotoalbumsverktyg): det var möjligt att sända in GALLERY_BASEDIR-variabeln utifrån, vilket gjorde det möjligt att exekvera kommandon utifrån via webbserverns användar-id.

Detta har rättats i version 1.2.5-7 av Debianpaketet och i uppströmsversion 1.3.1.

Rättat i:

Debian GNU/Linux 3.0 (woody)

Källkod:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0.dsc
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5.orig.tar.gz
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0.diff.gz
Arkitekturoberoende komponent:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-7.woody.0_all.deb

MD5-kontrollsummor för dessa filer finns i originalbulletinen.