Рекомендация Debian по безопасности
DSA-2853-1 horde3 -- удалённое выполнение кода
- Дата сообщения:
- 05.02.2014
- Затронутые пакеты:
- horde3
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 737149.
В каталоге Mitre CVE: CVE-2014-1691. - Более подробная информация:
-
Педро Рибейро из Agile Information Security обнаружил возможность удалённого выполнения кода в Horde3, инфраструктуре для веб-приложений. Неочищенные переменные передаются функции PHP unserialize(). Удалённый атакующий может специально сформировать одну из таких переменных, что позволит ему загрузить и выполнить код.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 3.3.8+debian0-3.
В тестируемом (jessie) и нестабильном (sid) выпусках Horde поставляется в составе пакета php-horde-util. Эта проблема была исправлена в версии 2.3.0-1.
Рекомендуется обновить пакеты horde3.