Flera sårbarheter har upptäckts i phpgroupware, ett webbaserat grupprogramsystem skrivet i PHP. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Stefan Esser upptäckte ytterligare en sårbarhet i XML-RPC-biblioteken, vilka gjorde det möjligt att injicera godtycklig PHP-kod i eval()-instruktioner. XMLRPC-komponenten har inaktiverats.
Alexander Heidenreich upptäckte serveröverskridande skriptproblem i trädvisningen i FUD Forum BBS-programvaran, vilken även ingår i phpgroupware.
En global rättelse för serveröverskridande skript har också lagts in, vilken skyddar mot möjliga skadliga skript inbäddade i CSS och xmlns i olika delar av programmet och moduler.
Denna uppdatering innehåller även en felrättelse i postinst som har godtagits för nästa uppdatering av den stabila utgåvan.
Den gamla stabila utgåvan (Woody) påverkas inte av dessa problem.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 0.9.16.005-3.sarge2.
För den instabila utgåvan (Sid) har dessa problem rättats i version 0.9.16.008.
Vi rekommenderar att ni uppgraderar era phpgroupware-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.