Debian-Sicherheitsankündigung

DSA-980-1 tutos -- Mehrere Verwundbarkeiten

Datum des Berichts:
22. Feb 2006
Betroffene Pakete:
tutos
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 318633.
In Mitres CVE-Verzeichnis: CVE-2004-2161, CVE-2004-2162.
Weitere Informationen:

Joxean Koret entdeckte mehrere Sicherheitsprobleme in tutos, einer Web-basierten Teamorganisations-Software. Das Common Vulnerabilities and Exposures Project identifiziert die folgenden Probleme:

  • CVE-2004-2161

    Eine SQL-Injection-Verwundbarkeit erlaubt die Ausführung von SQL-Befehlen via den Parameter link_id in file_overview.php.

  • CVE-2004-2162

    Site-übergreifende Skripting-Verwundbarkeiten in der Suchfunktion des Adressbuchs und in app_new.php erlauben die Ausführung von Web-Skriptcode.

Die alte Stable-Distribution (Woody) enthält die tutos-Pakete nicht.

Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.1.20031017-2+1sarge1 behoben.

Die Unstable-Distribution (Sid) enthält die tutos-Pakete nicht mehr.

Wir empfehlen Ihnen, Ihre tutos-Pakete zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.1 (sarge)

Quellcode:
http://security.debian.org/pool/updates/main/t/tutos/tutos_1.1.20031017-2+1sarge1.dsc
http://security.debian.org/pool/updates/main/t/tutos/tutos_1.1.20031017-2+1sarge1.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/t/tutos/tutos_1.1.20031017-2+1sarge1_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.