Bulletin d'alerte Debian

DSA-1002-1 webcalendar -- Plusieurs vulnérabilités

Date du rapport :
15 mars 2006
Paquets concernés :
webcalendar
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 341208, Bogue 342090.
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 15606, Identifiant BugTraq 15608, Identifiant BugTraq 15662, Identifiant BugTraq 15673.
Dans le dictionnaire CVE du Mitre : CVE-2005-3949, CVE-2005-3961, CVE-2005-3982.
Plus de précisions :

Plusieurs problèmes de sécurité ont été découverts dans webcalendar, un calendrier multiutilisateur en PHP. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :

  • CVE-2005-3949

    De nombreuses vulnérabilités d'injection SQL permettaient à des attaquants distants d'exécuter des commandes SQL arbitraires.

  • CVE-2005-3961

    Une mauvaise vérification des entrées permettait à des attaquants distants d'écraser des fichiers locaux.

  • CVE-2005-3982

    Une vulnérabilité d'injection CRLF permettait à des attaquants de modifier les entêtes HTTP et de conduire des attaques par découpage de la réponse HTTP.

L'ancienne distribution stable (Woody) ne contient pas le paquet webcalendar.

Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 0.9.45-4sarge3.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.0.2-1.

Nous vous recommandons de mettre à jour votre paquet webcalendar.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge3.dsc
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge3.diff.gz
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge3_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.