Plusieurs vulnérabilités ont été découvertes dans lurker, un outil d'archivage de listes de diffusion avec moteur de recherche intégré. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Dans lurker, le mécanisme pour spécifier les fichiers de configuration à utiliser pouvait être contourné. Comme lurker inclut dans sa sortie des sections de fichiers non traités, il pouvait être manipulé afin de lire tout fichier lisible par l'utilisateur www-data.
Un attaquant distant pouvait créer ou écraser des fichiers dans n'importe quel répertoire en écriture nommé « mbox ».
Une mauvaise vérification des entrées permettaient à un attaquant d'injecter des scripts web ou HTML arbitraires.
L'ancienne distribution stable (Woody) ne contient pas le paquet lurker.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.2-5sarge1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.1-1.
Nous vous recommandons de mettre à jour votre paquet lurker.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.