Mehrere entfernt-ausnutzbare Verwundbarkeiten wurden in phpBB, einem
Web-basierten Forum (bulletin board), gefunden. Das
Common Vulnerabilities and Exposures project
identifiziert die
folgenden Probleme:
Privater Nachrichtenversand erlaubt Site-übergreifende Anfragefälschung, die es ermöglicht, alle privaten Nachrichten eines Benutzer zu löschen, indem die Benutzer auf eine speziell-präparierte Webseite geschickt werden.
Site-übergreifende Anfragefälschung ermöglichte es einem Angreifer, verschiedene Aktionen stellvertretend für einen angemeldeten Benutzer durchzuführen (betrifft nur Sarge).
Ein negativer Start-Parameter könnte es Angreifern erlauben, ungültige Ausgaben zu erzeugen (betrifft nur Sarge).
Umleitungs-Ziele wurden nicht vollständig überprüft und ließen Raum für nicht-autorisierte externe Umleitungen über ein phpBB-Forum (betrifft nur Sarge).
Ein authentifizierter Forum-Administrator könnte Dateien beliebigen Typs mittels speziell-erstellter Dateinamen hochladen (betrifft nur Sarge).
Für die alte stabile Distribution (Sarge) wurden diese Probleme in Version 2.0.13+1-6sarge4 behoben.
Für die stabile Distribution (Etch) wurden diese Probleme in Version 2.0.21-7 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.0.22-3 behoben.
Wir empfehlen, dass Sie Ihr phpBB2-Paket aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.