Bulletin d'alerte Debian

DSA-2206-1 mahara -- Plusieurs vulnérabilités

Date du rapport :
29 mars 2011
Paquets concernés :
mahara
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2011-0439, CVE-2011-0440.
Plus de précisions :

Deux vulnérabilités de sécurité ont été découvertes dans Mahara, un portefeuille électronique complet, blog, constructeur de curriculum vitæ et système de réseau social :

  • CVE-2011-0439

    Une vérification de sécurité demandée par un utilisateur de Mahara a montré que Mahara traite des entrées sans vérification ce qui peut conduire à un script intersite (XSS).

  • CVE-2011-0440

    Les développeurs de Mahara ont découvert que Mahara ne vérifie pas la clef de session dans certains cas ce qui peut être exploité comme une contrefaçon de requête intersite (CSRF) et peut conduire à la suppression de blogs.

Pour l'ancienne distribution stable (Lenny), ces problèmes ont été corrigés dans la version 1.0.4-4+lenny8.

Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 1.2.6-2+squeeze1.

Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 1.2.7.

Nous vous recommandons de mettre à jour votre paquet mahara.