Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in elog entdeckt, einem
Web-basierten elektronischen Logbuch. Sie können zur Ausführung beliebigen Codes
führen. Das Common Vulnerabilities and Exposures
-Projekt identifiziert
die folgenden Probleme:
Tilman Koschnick entdeckte, dass die Bearbeitung von Log-Einträgen in HTML für Site-übergreifendes Skripting verwundbar ist. Diese Aktualisierung deaktiviert den verwundbaren Code.
Ulf Härnhammar vom Debian-Sicherheits-Audit-Projekt entdeckte mehrere Formatzeichenkettenverwundbarkeiten in elog, die zur Ausführung beliebigen Codes führen können.
Ulf Härnhammar vom Debian-Sicherheits-Audit-Projekt entdeckte Site-übergreifende Skripting-Verwundbarkeiten in der Erzeugung neuer Log-Buch-Einträge.
Jayesh KS und Arun Kethipelly von OS2A entdeckten, dass elog
unzureichende Fehlerbehandlungen beim Einlesen der Konfigurationsdatei
durchführt. Dies kann zu einer Diensteverweigerung (denial of
service
) durch eine NULL-Zeiger-Dereferenzierung führen.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 2.5.7+r1558-4+sarge3 behoben.
Die kommende Stable-Distribution (Etch) wird elog nicht länger enthalten.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.6.2+r1754-1 behoben.
Wir empfehlen Ihnen, Ihr elog-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.