Författarna till phpgroupware, ett webbaserat grupprogramvarusystem skrivet i PHP, har upptäckt flera sårbarheter. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
I ”calendar”-modulen upprätthölls inte ”spara filtillägg” för helgfiler. Detta ledde till att php-skript på servern kunde läggas i kataloger som kunde anropas utifrån och det gick att få webbservern att exekvera dessa. Detta löstes genom att tvinga helgfiler att ha filtillägget ”.txt”.
Några problem med SQL-injicering (specialtecken i värden i SQL-strängar ersattes ej) i modulerna ”calendar” och ”infolog”.
Dessutom ändrade ansvariga för Debianpaketet behörigheten för kataloger alla kunde skriva i som av misstag skapades av det tidigare postinst-skriptet vid installationen.
För den stabila utgåvan (Woody) har detta problem rättats i version 0.9.14-0.RC3.2.woody3.
För den instabila utgåvan (Sid) har detta problem rättats i version 0.9.14.007-4.
Vi rekommenderar att ni uppgraderar era phpgroupware-, phpgroupware-calendar- och phpgroupware-infolog-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.