Рекомендация Debian по безопасности

DSA-2853-1 horde3 -- удалённое выполнение кода

Дата сообщения:
05.02.2014
Затронутые пакеты:
horde3
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 737149.
В каталоге Mitre CVE: CVE-2014-1691.
Более подробная информация:

Педро Рибейро из Agile Information Security обнаружил возможность удалённого выполнения кода в Horde3, инфраструктуре для веб-приложений. Неочищенные переменные передаются функции PHP unserialize(). Удалённый атакующий может специально сформировать одну из таких переменных, что позволит ему загрузить и выполнить код.

В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 3.3.8+debian0-3.

В тестируемом (jessie) и нестабильном (sid) выпусках Horde поставляется в составе пакета php-horde-util. Эта проблема была исправлена в версии 2.3.0-1.

Рекомендуется обновить пакеты horde3.