Mehrere Verwundbarkeiten wurden in egroupware entdeckt, einer
Web-basierten Groupware-Suite. Das Common Vulnerabilities and
Exposures project
identifiziert die folgenden Probleme:
Maksymilian Arciemowicz entdeckte mehrere Probleme durch Site-übergreifendes Skripting in phpsysinfo, die in der importierten Version in egroupware ebenfalls enthalten sind und von denen nicht alle in DSA 724 behoben wurden.
Alexander Heidenreich entdeckte ein Problem durch Site-übergreifendes Skripting in der Baumansicht der FUD Forum Bulletin Board Software, das in egroupware ebenfalls enthalten ist und entfernten Angreifern ermöglicht, private Nachrichten über einen geänderten mittleren Parameter zu lesen.
Christopher Kunz entdeckte, dass lokale Variablen in phpsysinfo ohne Überprüfung überschrieben und anschließend als vertrauenswürdig eingestuft werden. Dieses Problem ist in egroupware ebenfalls vorhanden. Dadurch können beliebige Dateien eingelesen werden.
Christopher Kunz entdeckte, dass Benutzereingaben ohne Entschärfung in phpsysinfo verwendet werden. Dieser Code wurde in egroupware importiert, wodurch ein Problem bei der Aufteilung der HTTP-Response entsteht.
Die alte Stable-Distribution (Woody) enthält das egroupware-Paket nicht.
Für die Stable-Distribution (Sarge) wurde dieses Problem in Version 1.0.0.007-2.dfsg-2sarge4 behoben.
Für die Unstable-Distribution (Sid) wurde dieses Problem in Version 1.0.0.009.dfsg-3-3 behoben.
Wir empfehlen Ihnen, Ihre egroupware-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.