—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1
Liebe Kolleginnen und Kollegen,
soeben erreichte uns nachfolgende Warnung des Debian-Teams. Wir geben
diese Informationen unveraendert an Sie weiter.
CVE-2010-1448 – Cross-Site Scripting Schwachstelle im LXR Cross
Referencer bei Suchanfragen
In dem LXR Cross Referencer wird in lib/LXR/Common.pm bei
Suchanfragen das ‘TITLE’-Element nicht ausreichend gefiltert und
bereinigt. Ein entfernter Angreifer kann ueber eine
entsprechend modifizierte Suchanfrage Script- oder HTML-Code in die
Ergebniss-Seite einfuegen (Cross-Site-Scripting XSS).
Diese Schwachstelle unterscheidet sich von CVE-2009-4497 und CVE-2010-1625
CVE-2009-4497 – Cross-Site Scripting Schwachstelle im LXR Cross
Referencer beim ‘i’-Parameter
In dem LXR Cross Referencer wird der ‘i’-Parameter bei Anfragen nicht
ausreichend gefiltert und bereinigt. Ein entfernter Angreifer kann
Script- oder HTML-Code in die Seite einfuegen
(Cross-Site-Scripting XSS) und damit Befehle im Browser des
aufrufenden Benutzers ausfuehren, wenn er diesen dazu bringt eine
entsprechend aufgebaute Webanfrage auszufuehren.
CVE-2010-1738 – Cross-Site Scripting Schwachstelle im LXR Cross
Referencer beim ‘titel’-Parameter
In dem LXR Cross Referencer wird der ‘titel’-Parameter bei Anfragen
nicht ausreichend gefiltert und bereinigt. Ein entfernter Angreifer
kann Script- oder HTML-Code in die Seite einfuegen
(Cross-Site-Scripting XSS) und damit Befehle im Browser des
aufrufenden Benutzers ausfuehren, wenn er diesen dazu bringt eine
entsprechend aufgebaute Webanfrage auszufuehren.
CVE-2010-1625 – Cross-Site Scripting Schwachstelle im LXR Cross
Referencer bei Suchanfragen
In dem LXR Cross Referencer werden Suchanfragen nicht ausreichend
gefiltert und bereinigt. Ein entfernter Angreifer kann ueber eine
entsprechend modifizierte Suchanfrage Script- oder HTML-Code in die
Ergebniss-Seite einfuegen (Cross-Site-Scripting XSS).
Diese Schwachstelle unterscheidet sich von CVE-2009-4497 und CVE-2010-1448
Betroffen sind die folgenden Software Pakete und Plattformen:
Paket lxr in der stable Distribution (lenny) vor Version
0.9.5+cvs20071020-1+lenny1
Paket lxr in der testing Distribution (sid) vor Version
0.9.5+cvs20071020-1.1
Stable Distribution (lenny)
Testing Distribution (sid)
Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.
(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.
Mit freundlichen Gruessen,
Torsten Voss
– —
Dipl.-Ing.(FH) Torsten Voss (Incident Response Team)
DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-590
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski
Automatische Warnmeldungen https://www.cert.dfn.de/autowarn
– —–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1
– – ————————————————————————
Debian Security Advisory DSA-2092-1 security@debian.org
http://www.debian.org/security/ Sébastien Delafond
Aug 17th, 2010 http://www.debian.org/security/faq
– – ————————————————————————
Package : lxr-cvs
Vulnerability : missing input sanitizing
Problem type : remote
Debian-specific: no
CVE Ids : CVE-2010-1625 CVE-2010-1738 CVE-2010-1448 CVE-2009-4497
Debian Bugs : 588137 585412 588036 575745
Dan Rosenberg discovered that in lxr-cvs, a code-indexing tool with a
web frontend, not enough sanitation of user input is performed; an
attacker can take advantage of this and pass script code in order to
perform cross-site scripting attacks.
For the stable distribution (lenny), this problem has been fixed in
version 0.9.5+cvs20071020-1+lenny1.
For the testing distribution (sid), this problem has been fixed in
version 0.9.5+cvs20071020-1.1.
We recommend that you upgrade your lxr-cvs packages.
Upgrade instructions
– – ——————–
wget url
will fetch the file for you
dpkg -i file.deb
will install the referenced file.
If you are using the apt-get package manager, use the line for
sources.list as given below:
apt-get update
will update the internal database
apt-get upgrade
will install corrected packages
You may use an automated update by adding the resources from the
footer to the proper configuration.
Debian GNU/Linux 5.0 alias lenny
– – ——————————–
Debian (stable)
– – —————
Stable updates are available for alpha, amd64, arm, armel, hppa, i386, ia64, mips, mipsel, powerpc, s390 and sparc.
Source archives:
http://security.debian.org/pool/updates/main/l/lxr-cvs/lxr-cvs_0.9.5+cvs20071020-1+lenny1.diff.gz
Size/MD5 checksum: 9170 ff9cf4f8a39ec8540c0754806e0f8245
http://security.debian.org/pool/updates/main/l/lxr-cvs/lxr-cvs_0.9.5+cvs20071020.orig.tar.gz
Size/MD5 checksum: 112741 95f9f694c5e233e88d8f37326715d769
http://security.debian.org/pool/updates/main/l/lxr-cvs/lxr-cvs_0.9.5+cvs20071020-1+lenny1.dsc
Size/MD5 checksum: 1062 24484431b1e1a609ccfcab84b809730f
Architecture independent packages:
http://security.debian.org/pool/updates/main/l/lxr-cvs/lxr-cvs_0.9.5+cvs20071020-1+lenny1_all.deb
Size/MD5 checksum: 71830 6c36d5a30c4083ef39baf101498e6b7e
These files will probably be moved into the stable distribution on
its next update.
– – ———————————————————————————
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show