Flera sårbarheter har upptäckts i phpBB, en webbforumprogramvara. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Flera tolkningsfel gjorde det möjligt för autentiserade användare utifrån att injicera godtyckliga webbskript när avatarer från andra servrar eller insändning av avatarer har aktiverats.
phpBB gjorde det möjligt för angripare utifrån att gå runt skyddsmekanismer som avregistrerar globala variabler, vilket gör det möjligt för angripare att manipulera phpBB:s beteende.
phpBB gjorde det möjligt för angripare utifrån att gå runt säkerhetskontroller när register_globals aktiverats och session_start-funktionen inte har anropats för att hantera en session.
phpBB gjorde det möjligt för angripare utifrån att modifiera globala variabler och gå runt säkerhetsmekanismer.
Flera serveröverskridande skriptsårbarheter (XSS) gjorde det möjligt för angripare utifrån att injicera godtyckliga webbskript.
En SQL-injiceringssårbarhet gjorde det möjligt för angripare utifrån att exekvera godtyckliga SQL-kommandon.
phpBB gjorde det möjligt för angripare utifrån att ändra reguljära uttryck och exekvera PHP-kod via signature_bbcode_uid-flaggan.
Saknad städning av indata i ärendetypen gjorde det möjligt för angripare utifrån att injicera godtyckliga SQL-kommandon.
Saknad anropsvalidering tillät angripare utifrån att redigera privata meddelanden hos andra användare.
Den gamla stabila utgåvan (Woody) innehåller inte phpbb2-paket.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.0.13+1-6sarge2.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.0.18-1.
Vi rekommenderar att ni uppgraderar era phpbb2-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.