Bulletin d'alerte Debian
DSA-191-1 squirrelmail -- Faille sur les éléments dynamiques
- Date du rapport :
- 7 novembre 2002
- Paquets concernés :
- squirrelmail
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 5949, Identifiant BugTraq 5763.
Dans le dictionnaire CVE du Mitre : CVE-2002-1131, CVE-2002-1132, CVE-2002-1276. - Plus de précisions :
-
Plusieurs failles de sécurité sur les éléments dynamiques (cross site scripting vulnerabilities) ont été découvertes dans squirrelmail, un paquet webmail très complet écrit en PHP4. Le projet Common Vulnerabilities and Exposures (CVE) a constaté les failles suivantes :
- CAN-2002-1131 : Les éléments saisis par l'utilisateur ne sont pas systématiquement vérifié ce qui permet de faire exécuter un code arbitraire. Cela peut se produire lorsque l'on suit une URL malicieuse ou que l'on visualise une entrée biaisée du carnet d'adresse.
- CAN-2002-1132 : Un autre problème peut permettre à un assaillant extérieur de récupérer des informations confidentielles dans certaines conditions. Lorsqu'un argument, dont la syntaxe est incorrecte, apparaît dans un lien, une page d'erreur contenant le chemin absolu du script est fabriquée. Cependant, cette information est également disponible dans le fichier de contenu de la distribution.
Ces problèmes ont été corrigés dans la version 1.2.6-1.1 pour l'actuelle distribution stable (Woody) et dans la version 1.2.8-1.1 pour la distribution unstable (Sid). L'ancienne distribution stable (Potato) n'est pas concernée étant donné qu'elle ne possède pas de paquet squirrelmail.
Nous vous recommandons de mettre à jour votre paquet squirrelmail.
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2.dsc
- http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2.diff.gz
- http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-1.2_all.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.