Mehrere Verwundbarkeiten wurden in phpBB entdeckt, einem vielseitigen
und optisch anpassbaren Webforum. Das Common Vulnerabilities
and Exposures project
identifiziert die folgenden Probleme:
Mehrere Interpretationsfehler ermöglichen entfernten authentifizierten Benutzern, beliebigen Webskript-Code einzuschleusen, wenn entfernte Avatars und das Hochladen von Avatars aktiviert sind.
phpBB ermöglicht entfernten Angreifern, Schutzmechanismen zu umgehen, die globale Variablen deregistrieren sollen, so dass Angreifer das Verhalten von phpBB manipulieren können.
phpBB ermöglicht entfernten Angreifern, Sicherheitsüberprüfungen
zu umgehen, wenn register_globals
aktiviert ist und die Funktion
session_start nicht aufgerufen wurde, um eine Session zu
verwalten.
phpBB ermöglicht entfernten Angreifern, globale Variablen zu ändern und Sicherheitsmechanismen zu umgehen.
Mehrere Verwundbarkeiten durch Site-übergreifendes Skripting (XSS) ermöglichen entfernten Angreifern, beliebige Webskripte einzuschleusen.
Eine Verwundbarkeit durch SQL-Einschleusung ermöglicht entfernten Angreifern, beliebige SQL-Befehle auszuführen.
phpBB ermöglicht entfernten Angreifern, über den Parameter signature_bbcode_uid reguläre Ausdrücke zu ändern und PHP-Code auszuführen.
Fehlende Entschärfung der Eingabe der Themenart ermöglicht entfernten Angreifern, beliebige SQL-Befehle einzuschleusen.
Fehlende Überprüfung einer Anfrage ermöglichte entfernten Angreifern, private Nachrichten von anderen Benutzern zu bearbeiten.
Die alte Stable-Distribution (Woody) enthält das phpbb2-Paket nicht.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 2.0.13+1-6sarge2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.0.18-1 behoben.
Wir empfehlen Ihnen, Ihre phpbb2-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.