GLSA 200508-21: phpWebSite: Arbitrary command execution through XML-RPC and SQL injection

Опасность:высокая
Заголовок:phpWebSite: Arbitrary command execution through XML-RPC and SQL injection
Дата:31.08.2005
Ошибки: #102785
ID:200508-21

Сводка

phpWebSite is vulnerable to multiple issues which result in the execution of arbitrary code and SQL injection.

Назначение

phpWebSite is a web site content management system.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
www-apps/phpwebsite < 0.10.2_rc2 >= 0.10.2_rc2 All supported architectures

Описание

phpWebSite uses an XML-RPC library that improperly handles XML-RPC requests and responses with malformed nested tags. Furthermore, "matrix_killer" reported that phpWebSite is vulnerable to an SQL injection attack.

Воздействие

A malicious remote user could exploit this vulnerability to inject arbitrary PHP script code into eval() statements by sending a specially crafted XML document, and also inject SQL commands to access the underlying database directly.

Обход

There is no known workaround at this time.

Решение

All phpWebSite users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=www-apps/phpwebsite-0.10.2_rc2"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200508-21.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!