Рекомендация Debian по безопасности

DSA-1692-1 php-xajax -- недостаточная очистка ввода

Дата сообщения:
27.12.2008
Затронутые пакеты:
php-xajax
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2007-2739.
Более подробная информация:

Было обнаружено, что php-xajax, библиотека для разработки приложений Ajax, недостаточно очищает URL, что позволяет злоумышленникам выполнять межсайтовый скриптинг, используя некорректные URL.

В стабильном выпуске (etch) эта проблема была исправлена в версии 0.2.4-2+etch1.

В тестируемом (lenny) и нестабильном (sid) выпусках эта проблема была исправлена в версии 0.2.5-1.

Рекомендуется обновить пакет php-xajax.

Исправлено в:

Debian GNU/Linux 4.0 (etch)

Исходный код:
http://security.debian.org/pool/updates/main/p/php-xajax/php-xajax_0.2.4-2+etch1.dsc
http://security.debian.org/pool/updates/main/p/php-xajax/php-xajax_0.2.4-2+etch1.diff.gz
http://security.debian.org/pool/updates/main/p/php-xajax/php-xajax_0.2.4.orig.tar.gz
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/p/php-xajax/php-xajax_0.2.4-2+etch1_all.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.