Рекомендация Debian по безопасности

DSA-1993-1 otrs2 -- SQL-инъекция

Дата сообщения:
10.02.2010
Затронутые пакеты:
otrs2
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2010-0438.
Более подробная информация:

Было обнаружено, что otrs2, Open Ticket Request System, неправильно очищает входные данные, использующиеся в SQL-запросах, что может использоваться для введения произвольных команд SQL или для повышения привилегий в системе, в которой используется otrs2.

Предыдущий стабильный выпуск (etch) не подвережен это проблеме.

В стабильном выпуске (lenny) эта проблема была исправлена в версии 2.2.7-2lenny3.

В тестируемом выпуске (squeeze) эта проблема будет в скором времени исправлена.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.4.7-1.

Рекомендуется обновить пакеты otrs2.

Исправлено в:

Debian GNU/Linux 5.0 (lenny)

Исходный код:
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7.orig.tar.gz
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3.dsc
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3.diff.gz
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/o/otrs2/otrs2_2.2.7-2lenny3_all.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.