Debians sikkerhedsbulletin

DSA-2014-1 moin -- flere sårbarheder

Rapporteret den:
12. mar 2010
Berørte pakker:
moin
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 569975.
I Mitres CVE-ordbog: CVE-2010-0668, CVE-2010-0669, CVE-2010-0717.
Yderligere oplysninger:

Flere sårbarheder blev opdaget i moin, en python-klon af WikiWiki. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:

  • CVE-2010-0668

    Flere sikkerhedsproblemer i MoinMoin i forbindelse med opsætninger, der har en ikke-tom superuser-liste, aktiveret xmlrpc-action, aktiveret SyncPages-action eller opsat OpenID.

  • CVE-2010-0669

    MoinMoin fornuftighedskontrollerede ikke på korrekt vis brugerprofiler.

  • CVE-2010-0717

    Standardopsætningen af cfg.packagepages_actions_excluded i MoinMoin forhindrede ikke usikre pakkehandlinger.

Desuden retter denne opdatering en fejl under behandlingen af hierarkiske ACL'er, der kunne udnyttes til at tilgå adgangsbegrænsede undersider.

I den stabile distribution (lenny), er disse problemer rettet i version 1.7.1-3+lenny3.

I den ustabile distribution (sid), er disse problemer rettet i version 1.9.2-1, og vil om kort tid blive overført til distributionen testing (squeeze).

Vi anbefaler at du opgraderer din moin-pakke.

Rettet i:

Debian GNU/Linux 5.0 (lenny)

Kildekode:
http://security.debian.org/pool/updates/main/m/moin/moin_1.7.1-3+lenny3.dsc
http://security.debian.org/pool/updates/main/m/moin/moin_1.7.1.orig.tar.gz
http://security.debian.org/pool/updates/main/m/moin/moin_1.7.1-3+lenny3.diff.gz
Arkitekturuafhængig komponent:
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1.7.1-3+lenny3_all.deb

MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.