Mehrere Verwundbarkeiten wurden in phpGroupWare entdeckt:
- CAN-2003-0504: Mehrere Site-übergreifende Skripting (XSS)
Verwundbarkeiten in phpGroupWare 0.9.14.003 (auch webdistro genannt) erlaubt
es entfernten Angreifern, willkürliches HTML oder Web-Skript einzufügen, wie
mit einer Anfrage an index.php im Adressbuch-Modul demonstriert wurde.
- CAN-2003-0599: Unbekannte Verwundbarkeit in der virtuellen Dateisystem
(VFS) Fähigkeit für phpGroupWare 0.9.16preRC und Versionen vor 0.9.14.004
mit unbekannter Tragweite, zusammenhängend damit, dass sich der VFS-Pfad
unterhalb des Web-Dokumenten-Roots befindet.
- CAN-2003-0657: Mehrere SQL-Injektion-Verwundbarkeiten im infolog-Modul
von phpGroupWare könnte es entfernten Angreifern erlauben, willkürliche
SQL-Anweisungen auszuführen.
Für die stable Distribution (Woody) wurden diese Probleme in
Version 0.9.14-0.RC3.2.woody2 behoben.
Für die unstable Distribution (Sid) werden diese Probleme bald behoben
sein. Verfolgen Sie dazu den Debian
Fehlerbericht #201980.
Wir empfehlen Ihnen, Ihr phpgroupware-Paket zu aktualisieren.