Bulletin d'alerte Debian

DSA-1423-1 sitebar -- Plusieurs vulnérabilités

Date du rapport :
7 décembre 2007
Paquets concernés :
sitebar
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 447135, Bogue 448690, Bogue 448689.
Dans le dictionnaire CVE du Mitre : CVE-2007-5491, CVE-2007-5492, CVE-2007-5693, CVE-2007-5694, CVE-2007-5695, CVE-2007-5692.
Plus de précisions :

Plusieurs vulnérabilités à distance ont été découvertes dans sitebar, un gestionnaire de marque-pages basé sur la Toile écrit en PHP. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :

  • CVE-2007-5491

    Une vulnérabilité par traversée de répertoire dans le module de traduction permet à un utilisateur distant authentifié de modifier les droits de fichiers arbitraires à 0777 par l'intermédiaire de séquences .. dans le paramètre lang.

  • CVE-2007-5492

    Une vulnérabilité par injection de code statique dans le module de traduction permet à un utilisateur distant authentifié d'exécuter du code PHP arbitraire par l'intermédiaire du paramètre value.

  • CVE-2007-5693

    Une vulnérabilité par injection de l'instruction eval dans le module de traduction permet à un utilisateur distant authentifié d'exécuter du code PHP arbitraire par l'intermédiaire du paramètre edit de l'action upd cmd.

  • CVE-2007-5694

    Une vulnérabilité de traversée de chemin de fichier dans le module de traduction permet à un utilisateur distant authentifié de lire des fichiers arbitraires par l'intermédiaire d'un chemin de référence absolue dans le paramètre dir.

  • CVE-2007-5695

    Une erreur dans command.php permet à un attaquant distant de rediriger les utilisateurs vers des sites arbitraires par l'intermédiaire du paramètre forward de l'action Log In.

  • CVE-2007-5692

    Plusieurs défauts de scripts intersites permettent à un attaquant distant d'injecter des fragments de script ou de HTML arbitraires dans plusieurs scripts.

Pour l'ancienne distribution stable (Sarge), ces problèmes ont été corrigés dans la version 3.2.6-7.1sarge1.

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 3.3.8-7etch1.

Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 3.3.8-12.1.

Nous vous recommandons de mettre à jour votre paquet sitebar.

Corrigé dans :

Debian GNU/Linux 3.1 (sarge)

Source :
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1.diff.gz
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6.orig.tar.gz
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1.dsc
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.2.6-7.1sarge1_all.deb

Debian GNU/Linux 4.0 (etch)

Source :
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1.dsc
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1.diff.gz
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/s/sitebar/sitebar_3.3.8-7etch1_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.