Plusieurs vulnérabilités à distance ont été découvertes dans SQL Ledger, un programme de comptabilité à double entrée basé sur une interface web, cela peut conduire à l'exécution de code arbitraire. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Chris Travers a découvert que la gestion des sessions pouvait être trompée pour détourner des sessions existantes.
Chris Travers a découvert que des vulnérabilités de traversée de répertoire pouvaient être exploitées pour exécuter du code Perl arbitraire.
On a découvert que le manque de vérification d'entrée permettait l'exécution de code Perl arbitraire.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 2.4.7-2sarge1.
Pour la prochaine distribution stable (Etch), ces problèmes ont été corrigés dans la version 2.6.21-1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.6.21-1.
Nous vous recommandons de mettre à jour vos paquets sql-ledger.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.