int(3972)

Vulnerability Bulletins


Cross-Site Scripting en Horde Kronolith y Groupware

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Principiante
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Horde Kronolith 2.1.7
Horde Groupware Webmail Edition 1.0.6
Horde Groupware 1.0.5

Description

Se ha encontrado una vulnerabilidad de tipo Cross-Site Scripting en Horde Kronolith 2.1.7, Groupware Webmail Edition 1.0.6, y Groupware 1.0.5. La vulnerabilidad reside en un error en la validación de la entrada en el fichero "addevent.php".

Un atacante remoto podría inyectar código arbitrario javaScript o HTML mediante una entrada especialmente diseñada en el parámetro "url".

Existe una prueba de concepto disponible.

Solution



Actualización de software

Debian (DSA-1560-1)

Debian Linux 4.0
Source
http://security.debian.org/pool/updates/main/k/kronolith2/kronolith2_2.1.4-1etch1.dsc
http://security.debian.org/pool/updates/main/k/kronolith2/kronolith2_2.1.4-1etch1.diff.gz
http://security.debian.org/pool/updates/main/k/kronolith2/kronolith2_2.1.4.orig.tar.gz
Arquitectura independiente
http://security.debian.org/pool/updates/main/k/kronolith2/kronolith2_2.1.4-1etch1_all.deb

Standar resources

Property Value
CVE CVE-2008-1974
BID 28898

Other resources

Debian Security Advisory (DSA-1560-1)
http://lists.debian.org/debian-security-announce/2008/msg00134.html

Version history

Version Comments Date
1.0 Aviso emitido 2008-05-06
Ministerio de Defensa
CNI
CCN
CCN-CERT