Säkerhetsbulletin från Debian
DSA-1770-1 imp4 -- otillräcklig städning av indata
- Rapporterat den:
- 2009-04-13
- Berörda paket:
- imp4
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Debians felrapporteringssystem: Fel 500114, Fel 500553, Fel 513266.
I Mitres CVE-förteckning: CVE-2008-4182, CVE-2009-0930. - Ytterligare information:
-
Flera sårbarheter har hittats i imp4, en webbpostkomponent för ramverket horde. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
- CVE-2008-4182
Det upptäcktes att imp4 år sårbar för ett serveröverskridande skriptangrepp (XSS-angrepp) med hjälp av användarfältet i en IMAP-session, vilket tillåter angripare att injicera godtycklig HTML-kod.
- CVE-2009-0930
Det upptäcktes att imp4 är sårbar för flera serveröverskridande skriptangrepp (XSS-angrepp) med hjälp av flera vektorer i koden för postning vilket tillåter angripare att injicera godtycklig HTML-kod.
För den gamla stabila utgåvan (Etch) har dessa problem rättats i version 4.1.3-4etch1.
För den stabila utgåvan (Lenny) har dessa problem rättats i version 4.2-4, som redan inkluderades i Lennyutgåvan.
För uttestningsutgåvan (Squeeze) och den instabila utgåvan (Sid) har dessa problem rättats i version 4.2-4.
Vi rekommenderar att ni uppgraderar era imp4-paket.
- CVE-2008-4182
- Rättat i:
-
Debian GNU/Linux 4.0 (etch)
- Källkod:
- http://security.debian.org/pool/updates/main/i/imp4/imp4_4.1.3-4etch1.dsc
- http://security.debian.org/pool/updates/main/i/imp4/imp4_4.1.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/i/imp4/imp4_4.1.3-4etch1.diff.gz
- http://security.debian.org/pool/updates/main/i/imp4/imp4_4.1.3.orig.tar.gz
- Arkitekturoberoende komponent:
- http://security.debian.org/pool/updates/main/i/imp4/imp4_4.1.3-4etch1_all.deb
MD5-kontrollsummor för dessa filer finns i originalbulletinen.