Vulnerability Bulletins |
Múltiples vulnerabilidades en SquirrelMail |
|
Vulnerability classification |
|
Property | Value |
Confidence level | Oficial |
Impact | Integridad |
Dificulty | Avanzado |
Required attacker level | Acceso remoto sin cuenta a un servicio exotico |
System information |
|
Property | Value |
Affected manufacturer | GNU/Linux |
Affected software | SquirrelMail 1.4.0-1.4.5 |
Description |
|
Se han descubierto múltiples vulnerabilidades en SquirrelMail 1.4.0 hasta 1.4.5. Las vulnerabilidades son descritas a continuación: - CVE-2006-0188: La vulnerabilidad reside en webmail.php que permite insertar URL arbitrarias en right_frame. Un atacante remoto podría falsificar el aspecto de un sitio Web mediante una URL especialmente diseñada. - CVE-2006-0195: La vulnerabilidad reside en el filtro MagicHTML que no valida correctamente ciertas entradas. Un atacante remoto podría ejecutar código JavaScript o Web arbitrario mediante especificadores de hojas de estilo con comentarios inválidos "/*" y "*/", o un carácter de nueva línea en un especificador de "url", y que son procesados por algunos navegadores Web por ejemplo Internet Explorer. - CVE-2006-0377: La vulnerabilidad reside en el manejo de ciertos caracteres en el parámetro "mailbox" del comando "sqimap_mailbox_select". Un atacante remoto podría ejecutar comandos IMAP arbitrarios mediante caracteres CRLF. |
|
Solution |
|
Actualización de software Mandriva Corporate Server 3.0 X86 ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/corporate/3.0/RPMS/squirrelmail-1.4.5-1.2.C30mdk.noarch.rpm ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/corporate/3.0/RPMS/squirrelmail-poutils-1.4.5-1.2.C30mdk.noarch.rpm ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/corporate/3.0/SRPMS/squirrelmail-1.4.5-1.2.C30mdk.src.rpm X86_64 ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/x86_64/corporate/3.0/RPMS/squirrelmail-1.4.5-1.2.C30mdk.noarch.rpm ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/x86_64/corporate/3.0/RPMS/squirrelmail-poutils-1.4.5-1.2.C30mdk.noarch.rpm ftp://ftp.ps.pl/mirrors/Mandrakelinux/official/updates/x86_64/corporate/3.0/SRPMS/squirrelmail-1.4.5-1.2.C30mdk.src.rpm Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux Debian Debian Linux 3.0 Source http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-5.dsc http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-5.diff.gz http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6.orig.tar.gz Architecture independent http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.2.6-5_all.deb Debian Linux 3.1 Source http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-8.dsc http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-8.diff.gz http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4.orig.tar.gz Architecture independent http://security.debian.org/pool/updates/main/s/squirrelmail/squirrelmail_1.4.4-8_all.deb Red Hat Red Hat Desktop (v. 3) Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 3) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux ES (v. 3) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 3) Red Hat Enterprise Linux WS (v. 4) https://rhn.redhat.com/ SGI Advanced Linux Environment 3 / RPM / Patch 10310 ftp://oss.sgi.com/projects/sgi_propack/download/3/updates/RPMS Advanced Linux Environment 3 / SRPM / Patch 10310 ftp://oss.sgi.com/projects/sgi_propack/download/3/updates/SRPMS |
|
Standar resources |
|
Property | Value |
CVE |
CVE-2006-0188 CVE-2006-0195 CVE-2006-0377 |
BID | 16756 |
Other resources |
|
Mandriva Security Advisory (MDKSA-2006:049) http://wwwnew.mandriva.com/security/advisories?name=MDKSA-2006:049 SUSE Security Advisory (SUSE-SA:2005:056) http://www.novell.com/linux/security/advisories/2006_05_sr.html Debian Security Advisory (DSA 988-1) http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00066.html Red Hat Security Advisory (RHSA-2006:0283-6) https://rhn.redhat.com/errata/RHSA-2006-0283.html SGI Security Advisory (20060501-01-U) ftp://patches.sgi.com/support/free/security/advisories/20060501-01-U.asc |
Version history |
||
Version | Comments | Date |
1.0 | Aviso emitido | 2006-02-28 |
1.1 | Aviso emitido por Suse (SUSE-SR:2006:005) | 2006-03-06 |
1.2 | Aviso emitido por Debian (DSA 988-1) | 2006-03-09 |
1.3 | Aviso emitido por Red Hat (RHSA-2006:0283-6) | 2006-05-04 |
1.4 | Aviso emitido por SGI (20060501-01-U) | 2006-05-30 |