Debians sikkerhedsbulletin

DSA-2250-1 citadel -- lammelsesangreb

Rapporteret den:
31. mar 2011
Berørte pakker:
citadel
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2011-1756.
Yderligere oplysninger:

Wouter Coekaerts opdagede at Jabber-serverkomponenten i Citadel, en komplet og funktionsomfattende groupwareserver, var sårbar over for det såkaldte billion laughs-angreb, fordi den ikke forhindrede entitetsudvidelse på modtagne data. Dermed kunne en angriber udføre et lammelsesangreb (denial of service) mod tjenesten, ved at sende særligt fremstillede XML-data til den.

I den gamle stabile distribution (lenny), er dette problem rettet i version 7.37-8+lenny1.

I den stabile distribution (squeeze), er dette problem rettet i version 7.83-2squeeze2.

I distributionen testing (wheezy) og i den ustabile distributions (sid), vil dette problem snart blive rettet.

Vi anbefaler at du opgraderer dine citadel-pakker.