Рекомендация Debian по безопасности

DSA-2510-1 extplorer -- подделка межсайтовых запросов

Дата сообщения:
12.07.2012
Затронутые пакеты:
extplorer
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 678737.
В каталоге Mitre CVE: CVE-2012-3362.
Более подробная информация:

Джон Лейч обнаружил уязвимость в eXtplorer, многофункциональном файловом менеджере для веб-сервера, которая может использовать злоумышленниками для выполнения атак по подделке межсайтовых запросов.

Уязвимость позволяет пользователям выполнить определённые действия с помощью HTTP-запросов без выполнения каких-либо проектов этих запросов. Это может использоваться, например, для создания пользователя с правами администратора, если вошедший администратор откроет ссылку злоумышленника.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.1.0b6+dfsg.2-1+squeeze1.

В тестируемом выпуске (wheezy) эта проблема была исправлена в версии 2.1.0b6+dfsg.3-3.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.1.0b6+dfsg.3-3.

Рекомендуется обновить пакеты extplorer.