Debians sikkerhedsbulletin

DSA-1993-1 otrs2 -- SQL-indsprøjtning

Rapporteret den:
10. feb 2010
Berørte pakker:
otrs2
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2010-0438.
Yderligere oplysninger:

Man opdagede at otrs2, Open Ticket Request System, ikke på korrekt vis fornuftighedskontrollerede inddata, som anvendes i SQL-forespørgsler, hvilket kunne anvendes til at indsprøjte vilkårligt SQL, der for eksempel kunne forøge rettighederne på et system, der anvender otrs2.

Den gamle stabile distribution (etch) er ikke påvirket.

I den stabile distribution (lenny), er problemet rettet i version 2.2.7-2lenny3.

I distributionen testing (squeeze), vil problemet snart blive rettet.

I den ustabile distribution (sid), er problemet rettet i version 2.4.7-1.

Vi anbefaler at du opgraderer dine otrs2-pakker.

Rettet i:

Debian GNU/Linux 5.0 (lenny)

Kildekode:
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7.orig.tar.gz
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3.dsc
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3.diff.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.