Aviso de seguridad de Debian

DSA-1096-1 webcalendar -- variable no iniciada

Fecha del informe:
13 de jun de 2006
Paquetes afectados:
webcalendar
Vulnerable:
Referencias a bases de datos de seguridad:
En el diccionario CVE de Mitre: CVE-2006-2762.
Información adicional:

Se ha descubierto una vulnerabilidad en webcalendar, un calendario multiusuario en PHP, que permitía que un atacante remoto ejecutase código PHP arbitrario cuando estuviese activado register_globals.

La distribución estable anterior (woody) no contiene el paquete de webcalendar.

Para la distribución estable (sarge), este problema se ha corregido en la versión 0.9.45-4sarge5.

Para la distribución inestable (sid), este problema se ha corregido en la versión 1.0.4-1

Le recomendamos que actualice el paquete webcalendar.

Arreglado en:

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge5.dsc
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge5.diff.gz
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge5_all.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.