Debian-Sicherheitsankündigung

DSA-1371-1 phpwiki -- Mehrere Verwundbarkeiten

Datum des Berichts:
11. Sep 2007
Betroffene Pakete:
phpwiki
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Debian-Fehlerdatenbank: Fehler 429201, Fehler 441390.
In Mitres CVE-Verzeichnis: CVE-2007-2024, CVE-2007-2025, CVE-2007-3193.
Weitere Informationen:

Mehrere Verwundbarkeiten wurden in phpWiki, einer in PHP geschriebenen Wiki-Engine, entdeckt. Das Common Vulnerabilities and Exposures-Projekt identifiziert die folgenden Probleme:

  • CVE-2007-2024

    Es wurde entdeckt, dass phpWiki unzureichende Dateinamenüberprüfungen durchführt, was uneingeschränkte Datei-Uploads ermöglicht.

  • CVE-2007-2025

    Es wurde entdeckt, dass phpWiki unzureichende Dateinamenüberprüfungen durchführt, was uneingeschränkte Datei-Uploads ermöglicht.

  • CVE-2007-3193

    Falls in der Konfiguration ein nichtleeres PASSWORD_LENGTH_MINIMUM fehlt, könnte phpWiki entfernten Angreifern ermöglichen, die Authentifizierung mittels einem leeren Passwort zu umgehen, da dies dazu führt, dass ldap_bind true zurückgibt, wenn es mit bestimmten LDAP-Implementierungen verwendet wird.

Die alte Stable-Distribution (Sarge) enthält keine phpwiki-Pakete.

Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.3.12p3-5etch1 behoben.

Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.3.12p3-6.1 behoben.

Wir empfehlen Ihnen, Ihr phpwiki-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 4.0 (etch)

Quellcode:
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1.dsc
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1.diff.gz
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3.orig.tar.gz
Architektur-unabhängige Dateien:
http://security.debian.org/pool/updates/main/p/phpwiki/phpwiki_1.3.12p3-5etch1_all.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.