Flere sikkerhedsrelaterede problemer er opdaget i lurker, et arkiveringsværktøj til postlister med integreret søgemaskine. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Lurkers mekanisme til specificering af opsætningsfiler kunne overskrives. Da Lurker medtager sektioner fra ufortolkede opsætningsfiler i sine uddata, kunne en angriber manipulere Lurker til at læse enhver fil der var læsbar af brugeren www-data.
Det var muligt for en fjernangriber at oprette eller overskrive filer i enhver skrivbar mappe med navnet "mbox".
Manglende kontrol af inddata gjorde det muligt for en angriber at indsprøjte vilkårlige webskripter eller HTML.
Den gamle stabile distribution (woody) indeholder ikke lurker-pakker.
I den stabile distribution (sarge) er disse problemer rettet i version 1.2-5sarge1.
I den ustabile distribution (sid) er disse problemer rettet i version 2.1-1.
Vi anbefaler at du opgraderer din lurker-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.