int(2192)

Vulnerability Bulletins


Múltiples vulnerabilidades Cross-Site Scripting en Horde Kronolith

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Horde Kronolith H3 < 2.0.6

Description

Se han descubierto múltiples vulnerabilidades Cross-Site Scripting en Horde Kronolith H3 versión anterior a 2.0.6. Las vulnerabilidades residen en una validación incorrecta en (1) el campo "Calendar" al crear calendarios, (2) el campo "event" al borrar eventos, (3) el campo de búsqueda "Category" y (4) "Location", y (5) los campos "attendees email address" al editar la lista de asistentes a un evento.

Un atacante remoto con cuenta en el sistema podría lanzar ataques Cross-Site Scripting y ejecutar código Web y JavaScript arbitrario mediante entradas especialmente diseñadas en los campos de los scripts comentados.

Solution



Actualización de software

Debian

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/k/kronolith/kronolith_1.1.4-2sarge1.dsc
http://security.debian.org/pool/updates/main/k/kronolith/kronolith_1.1.4-2sarge1.diff.gz
http://security.debian.org/pool/updates/main/k/kronolith/kronolith_1.1.4.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/k/kronolith/kronolith_1.1.4-2sarge1_all.deb

Standar resources

Property Value
CVE CVE-2005-4189
BID 15808

Other resources

Debian Security Advisory (DSA 970-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00047.html

Version history

Version Comments Date
1.0 Aviso emitido 2006-02-14
Ministerio de Defensa
CNI
CCN
CCN-CERT