Flere fjernudnytbare sårbarheder er opdaget i phpBB, et webbaseret bulletin board (opslagstavle). Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Forespørgselsforfalskning i forbindelse med private meddelelser på tværs af servere, hvilket gjorde det muligt at slette alle en brugers private meddelelser, ved at sende dem til en særligt fremstillet webside.
Forespørgselsforfalskning på tværs af websteder gjorde det muligt for en angriber at udføre forskellige handlinger på vegne af en indlogget bruger. (Gælder kun sarge).
Et negativt startparameter kunne gøre det muligt for en angriber at fremstille udgyldige uddata. (Gælder kun sarge.)
Omdirigeringsmål blev ikke helt kontrolleret, hvilket efterlod mulighed for uautoriserede eksterne omdirigeringer gennem et phpBB-forum. (Gælder kun sarge).
En autentificeret forumadministrator kunne uploade filer af enhver type, ved at anvende særligt fremstillede filnavne. (Gælder kun sarge.)
I den gamle stabile distribution (sarge), er disse problemer rettet i version 2.0.13+1-6sarge4.
I den stabile distribution (etch), er disse problemer rettet i version 2.0.21-7.
I den ustabile distribution (sid) er disse problemer rettet i version 2.0.22-3.
Vi anbefaler at du opgraderer din phpbb2-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.