Plusieurs vulnérabilités ont été découvertes dans egroupware, une suite logicielle de travail collaboratif par le web. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Maksymilian Arciemowicz a découvert plusieurs problèmes de scripts intersites dans phpsysinfo, également présents dans la version incluse dans egroupware et qui n'avaient pas tous été corrigés par la DSA 724.
Alexander Heidenreich a découvert un problème de script intersites dans la vue arborescente de « FUD Forum Bulletin Board Software », aussi présent dans egroupware et qui permet aux attaquants distants de lire des messages privés en utilisant un paramètre « mid » modifié.
Christopher Kunz a découvert que des variables locales étaient écrasées sans condition dans phpsysinfo, ce qui est également le cas dans egroupware, mais étaient pourtant considérées fiables par la suite. Cela pouvait permettre l'inclusion de fichiers arbitraires.
Christopher Kunz a découvert que les entrées provenant de l'utilisateur étaient utilisées sans vérification dans phpsysinfo lui-même importé dans egroupware, provoquant un problème de découpage de la réponse HTTP (HTTP Response splitting).
L'ancienne distribution stable (Woody) ne contient pas egroupware.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 1.0.0.007-2.dfsg-2sarge4.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 1.0.0.009.dfsg-3-3.
Nous vous recommandons de mettre à jour vos paquets egroupware.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.