Рекомендация Debian по безопасности

DSA-147-1 mailman -- межсайтовый скриптинг

Дата сообщения:
08.08.2002
Затронутые пакеты:
mailman
Уязвим:
Да
Ссылки на базы данных по безопасности:
В базе данных Bugtraq (на SecurityFocus): Идентификатор BugTraq 4825, Идентификатор BugTraq 4826, Идентификатор BugTraq 5298.
В каталоге Mitre CVE: CVE-2002-0388, CVE-2002-0855.
Более подробная информация:

В mailman, ПО для управления электронными списками рассылки, был обнаружен межсайтовый скриптинг. При обращении к специально сформированному URL при помощи Internet Explorer (кажется, другие браузеры не подвержены этой проблеме) итоговая веб-страница отрисовывается подобно реальной странице, но запускается компонент javascript, который может использоваться злоумышленником для получения доступа к чувствительной информации. Кроме того, новая версия для Debian 2.2 содержит заплаты для исправления проблем, связанных с безопасностью, из mailman 2.0.11.

Эта проблема была исправлена в версии 2.0.11-1woody4 для текущего стабильного выпуска (woody), в версии 1.1-10.1 для предыдущего стабильного выпуска (potato) и в версии 2.0.12-1 для нестабильного выпуска (sid).

Рекомендуется обновить пакет mailman.

Исправлено в:

Debian GNU/Linux 2.2 (potato)

Исходный код:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1.dsc
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1.diff.gz
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_i386.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_m68k.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_powerpc.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mailman/mailman_1.1-10.1_sparc.deb

Debian GNU/Linux 3.0 (woody)

Исходный код:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4.dsc
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4.diff.gz
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_ia64.deb
HP Precision:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/m/mailman/mailman_2.0.11-1woody4_sparc.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.

Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.