Joxean Koret entdeckte mehrere Sicherheitsprobleme in tutos, einer
Web-basierten Teamorganisations-Software. Das Common Vulnerabilities
and Exposures Project
identifiziert die folgenden Probleme:
Eine SQL-Injection-Verwundbarkeit erlaubt die Ausführung von
SQL-Befehlen via den Parameter link_id
in file_overview.php.
Site-übergreifende Skripting-Verwundbarkeiten in der Suchfunktion des Adressbuchs und in app_new.php erlauben die Ausführung von Web-Skriptcode.
Die alte Stable-Distribution (Woody) enthält die tutos-Pakete nicht.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.1.20031017-2+1sarge1 behoben.
Die Unstable-Distribution (Sid) enthält die tutos-Pakete nicht mehr.
Wir empfehlen Ihnen, Ihre tutos-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.