Debians sikkerhedsbulletin

DSA-642-1 gallery -- flere sårbarheder

Rapporteret den:
17. jan 2005
Berørte pakker:
gallery
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Bugtraq-databasen (hos SecurityFocus): BugTraq-id 11602.
I Mitres CVE-ordbog: CVE-2004-1106.
Yderligere oplysninger:

Flere sårbarheder er opdaget i gallery, et web-baseret fotoalbum skrevet i PHP4. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende sårbarheder:

  • CAN-2004-1106

    Jim Paris opdagede en sårbarhed i forbindelse med udførelse af skripter på tværs af servere, hvilket gjorde det muligt at indsætte kode ved hjælp af særligt dannede URL'er.

  • CVE-NOMATCH

    Opstrømsudviklerne af gallery har rettet flere tilfælde af formodede muligheder for at indsprøjte variable, hvilket kunne snyde gallery til at foretage utilsigtede handlinger, for eksempel lækage af databaseadgangskoder.

I den stabile distribution (woody) er disse problemer rettet i version 1.2.5-8woody3.

I den ustabile distribution (sid) er disse problemer rettet i version 1.4.4-pl4-1.

Vi anbefaler at du opgraderer din gallery-pakke.

Rettet i:

Debian GNU/Linux 3.0 (woody)

Kildekode:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-8woody3.dsc
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-8woody3.diff.gz
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5.orig.tar.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/g/gallery/gallery_1.2.5-8woody3_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.