Flere fjernudnytbare sårbarheder er opdaget i sitebar, et webbaseret program til håndtering af bogmærker/favoritter, skrevet i PHP. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
En mappegennemløbssårbarhed i oversættelsesmodulet gjorde det muligt for
fjernautentificerede brugere at chmod'e vilkårlige filer til 0777 gennem
..
-sekvenser i parameteret lang.
En statisk kodeindsprøjtningssårbarhed i oversættelsesmodulet gjorde det
muligt for en fjernautentificeret bruger at udføre vilkårlig PHP-kode gennem
parameteret value
.
En eval-indspøjtningssårbarhed i oversættelsesmodulet gjorde det muligt
for fjernautentificerede brugere at udføre vilkårlig PHP-kode gennem
parameteret edit, i en upd cmd
-handling.
En mappegennemløbssårbarhed i oversættelsesmodulet gjorde det muligt for
fjernautentificerede brugere at læse vilkårlige filer gennem en absolut sti
i parameteret dir
.
En fejl i command.php gjorde det muligt for fjernangribere at omdirigere
brugere til vilkårlige websteder gennem parameteret forward
i Log
In-handlingen.
Flere udførelse af skripter på tværs af servere-fejl gjorde det muligt for fjernangribere at sprøjte vilkårlige skript- eller HTML-fragmenter ind i flere skripter.
I den gamle stabile distribution (sarge), er disse problemer rettet i version 3.2.6-7.1sarge1.
I den stabile distribution (etch), er disse problemer rettet i version 3.3.8-7etch1.
I den ustabile distribution (sid), er disse problemer rettet i version 3.3.8-12.1.
Vi anbefaler at du opgraderer din sitebar-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.