Debians sikkerhedsbulletin
DSA-1423-1 sitebar -- flere sårbarheder
- Rapporteret den:
- 7. dec 2007
- Berørte pakker:
- sitebar
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Debians fejlsporingssystem: Fejl 447135, Fejl 448690, Fejl 448689.
I Mitres CVE-ordbog: CVE-2007-5491, CVE-2007-5492, CVE-2007-5693, CVE-2007-5694, CVE-2007-5695, CVE-2007-5692. - Yderligere oplysninger:
-
Flere fjernudnytbare sårbarheder er opdaget i sitebar, et webbaseret program til håndtering af bogmærker/favoritter, skrevet i PHP. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
- CVE-2007-5491
En mappegennemløbssårbarhed i oversættelsesmodulet gjorde det muligt for fjernautentificerede brugere at chmod'e vilkårlige filer til 0777 gennem
..
-sekvenser i parameteret lang. - CVE-2007-5492
En statisk kodeindsprøjtningssårbarhed i oversættelsesmodulet gjorde det muligt for en fjernautentificeret bruger at udføre vilkårlig PHP-kode gennem parameteret
value
. - CVE-2007-5693
En eval-indspøjtningssårbarhed i oversættelsesmodulet gjorde det muligt for fjernautentificerede brugere at udføre vilkårlig PHP-kode gennem parameteret edit, i en
upd cmd
-handling. - CVE-2007-5694
En mappegennemløbssårbarhed i oversættelsesmodulet gjorde det muligt for fjernautentificerede brugere at læse vilkårlige filer gennem en absolut sti i parameteret
dir
. - CVE-2007-5695
En fejl i command.php gjorde det muligt for fjernangribere at omdirigere brugere til vilkårlige websteder gennem parameteret
forward
i Log In-handlingen. - CVE-2007-5692
Flere udførelse af skripter på tværs af servere-fejl gjorde det muligt for fjernangribere at sprøjte vilkårlige skript- eller HTML-fragmenter ind i flere skripter.
I den gamle stabile distribution (sarge), er disse problemer rettet i version 3.2.6-7.1sarge1.
I den stabile distribution (etch), er disse problemer rettet i version 3.3.8-7etch1.
I den ustabile distribution (sid), er disse problemer rettet i version 3.3.8-12.1.
Vi anbefaler at du opgraderer din sitebar-pakke.
- CVE-2007-5491
- Rettet i:
-
Debian GNU/Linux 3.1 (sarge)
- Kildekode:
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1.diff.gz
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1.dsc
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6.orig.tar.gz
- Arkitekturuafhængig komponent:
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1_all.deb
Debian GNU/Linux 4.0 (etch)
- Kildekode:
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1.dsc
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1.diff.gz
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1.diff.gz
- Arkitekturuafhængig komponent:
- http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1_all.deb
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.