Mehrere entfernt ausnutzbare Verwundbarkeiten wurden im Webanwendungsframework
Horde entdeckt, die die Ausführung von beliebigem Web-Skriptcode zur Folge
haben können.
Das Common Vulnerabilities and Exposures Project
identifiziert die folgenden
Probleme:
Mehrere Verwundbarkeiten gegenüber seitenübergreifenden Skripting
wurden im share edit window
entdeckt.
Null-Zeichen im URL-Parameter umgehen eine Überprüfung, wodurch entfernten Angreifern erlaubt wird, beliebige Dateien auszulesen, wodurch Informationen enthüllt werden können.
Benutzereingaben im Hilfebetrachter wurden unüberprüft an die Funktion eval() übergeben, wodurch das Einfügen von beliebigem Web-Code möglich wurde.
Die alte Stable-Distribution (Woody) enthält keine horde3-Pakete.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 3.0.4-4sarge3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 3.1.1-1 behoben.
Wir empfehlen Ihnen, Ihr horde3-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.