Debians sikkerhedsbulletin
DSA-161-1 mantis -- rettighedsforøgelse
- Rapporteret den:
- 4. sep 2002
- Berørte pakker:
- mantis
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2002-1115, CVE-2002-1116.
- Yderligere oplysninger:
-
Der er opdaget et problem med brugerrettigheder i pakken Mantis, et PHP-baseret fejlhåndteringssystem. Mantis-systemet kontrollerede ikke hvorvidt en bruger har lov til at se en fejl, men viser den med det samme hvis brugeren indtastede en gyldig fejl-identifikation.
En anden fejl i Mantis fik 'View Bugs'-siden til at vise fejl fra både offentlige og private projekter, når den aktuelle bruger ikke havde adgang til nogen projekter.
Disse problemer er rettet i version 0.17.1-2.5 i den aktuelle stabile distribution (woody) og i version 0.17.5-2 i den ustabile distribution (sid). Den gamle stabile distribution (potato) er ikke påvirket, da den ikke indeholder mantis-pakken.
Yderligere oplysninger
Vi anbefaler at du opgraderer din mantis-pakke.
- Rettet i:
-
Debian GNU/Linux 3.0 (woody)
- Kildekode:
- http://security.debian.org/pool/updates/main/m/mantis/mantis_0.17.1-2.5.dsc
- http://security.debian.org/pool/updates/main/m/mantis/mantis_0.17.1-2.5.diff.gz
- http://security.debian.org/pool/updates/main/m/mantis/mantis_0.17.1.orig.tar.gz
- http://security.debian.org/pool/updates/main/m/mantis/mantis_0.17.1-2.5.diff.gz
- Arkitekturuafhængig komponent:
- http://security.debian.org/pool/updates/main/m/mantis/mantis_0.17.1-2.5_all.deb
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.