Los autores de phpgroupware, un sistema de trabajo en grupo basado en web y escrito en PHP, descubrieron varias vulnerabilidades. El proyecto Common Vulnerabilities and Exposures (Exposiciones y Vulnerabilidades Comunes) identificó los siguientes problemas:
En el módulo «calendar», no se forzaba a «guardar extensión» para los archivos de vacaciones. Como resultado de esto, los scripts php del lado del servidor se podrían ubicar en directorios a los que se pudiera acceder remotamente y provocar que el servidor web los ejecutara. Esta incidencia se resolvió obligando a usar la extensión «.txt» para los archivos de vacaciones.
Algunos problemas de inyección SQL (no se aseguraban los valores usados en las cadenas SQL) en los módulos «calendar» e «infolog».
Además, el mantenedor de Debian ajustó los permisos de los directorios que podían escribir todos y que se creaban accidentalmente durante la post-instalación.
Para la distribución estable (soody), este problema se ha corregido en la versión 0.9.14-0.RC3.2.woody3.
Para la distribución inestable (sid), este problema se ha corregido en la versión 0.9.14.007-4.
Le recomendamos que actualice los paquetes phpgroupware, phpgroupware-calendar y phpgroupware-infolog.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.