ファイルネームのサニタイズ抜け、SQL インジェクション

PHP で記述された web ベースグループウェアシステム phpgroupware の作者たちによって、いくつかの欠陥が発見されました。The Common Vulnerabilities and Exposures project では以下の問題を確認しています。

これらに加えて、Debian メンテナにより、インストール中に以前の postinst スクリプトが誤って誰からでも書き込み可能なディレクトリを作っていた問題が 修正されています。

現安定版 (stable) woody では、これはバージョン 0.9.14-0.RC3.2.woody3 で修正されています。

不安定版 (unstable) sid では、これはバージョン 0.9.14.007-4 で修正されています。

すぐに phpgroupware、phpgroupware-calendar、phpgroupware-infolog の各パッケージをアップグレードすることを勧めます。

#use wml::debian::translation-check translation="1.1" # do not modify the following line #include "$(ENGLISHDIR)/security/2004/dsa-419.data" # $Id: dsa-419.wml,v 1.1 2004/01/09 08:39:38 joey Exp $