Debian-Sicherheitsankündigung

DSA-1125-2 drupal -- Mehrere Verwundbarkeiten

Datum des Berichts:
27. Jul 2006
Betroffene Pakete:
drupal
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 368835.
In Mitres CVE-Verzeichnis: CVE-2006-2742, CVE-2006-2743, CVE-2006-2831, CVE-2006-2832, CVE-2006-2833.
Weitere Informationen:

Die Drupal-Aktualisierung in DSA 1125 enthielt einen Rückschritt. Diese Aktualisierung korrigiert dieses Problem. Zur Vollständigkeit folgt die ursprüngliche Sicherheitsankündigung:

Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in der Drupal-Web-Site-Plattform entdeckt, was zur Ausführung beliebiger Web-Skripte führen kann. Das Common Vulnerabilities and Exposures Project legt die folgenden Verwundbarkeiten fest:

  • CVE-2006-2742

    Eine SQL-Einschleusungsverwundbarkeit wurde in den Variablen count und from der Datenbankschnittstelle gefunden.

  • CVE-2006-2743

    Mehrere Dateierweiterungen wurden inkorrekt gehandhabt, wenn Drupal unter Apache mit aktiviertem mod_mime lief.

  • CVE-2006-2831

    Eine Variation von CVE-2006-2743 wurde ebenso korrigiert.

  • CVE-2006-2832

    Eine Site-übergreifende Skripting-Verwundbarkeit im Upload-Modul wurde entdeckt.

  • CVE-2006-2833

    Eine Site-übergreifende Skripting-Verwundbarkeit im Modul taxonomy wurde entdeckt.

Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 4.5.3-6.1sarge2 behoben.

Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 4.5.8-1.1 behoben.

Wir empfehlen Ihnen, Ihre drupal-Pakete zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.1 (sarge)

Quellcode:
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6.1sarge2.dsc
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6.1sarge2.diff.gz
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3.orig.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/d/drupal/drupal_4.5.3-6.1sarge2_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.