Flera säkerhetsrelaterade problem har upptäckts i lurker, ett arkiveringsverktyg för sändlistor med en integrerad sökmaskin. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Lurkers mekanism för att ange konfigurationsfiler var sårbar och kunde ersättas. Eftersom lurker inkluderar delar av otolkade konfigurationsfiler i sin utdata kunde en angripare manipulera lurker till att läsa alla filer som är läsbara av användaren www-data.
Det var möjligt för en angripare utifrån att skapa eller skriva över filer i en skrivbar katalog som heter ”mbox”.
Saknad städning av indata gör det möjligt för en angripare att injicera godtyckliga webbskript eller HTML-kod.
Den gamla stabila utgåvan (Woody) innehåller inte paketet lurker.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 1.2-5sarge1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.1-1.
Vi rekommenderar att ni uppgraderar ert lurker-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.