Software-update: Squirrelmail 1.43a XSS-patch

De laatste versie van Squirrelmail is versie 1.43a. Deze dateert alweer van begin juni, maar er is onlangs een bug ontdekt. In plaats van het uitbrengen van een nieuwe versie, hebben de ontwikkelaars achter dit in PHP e-mailprogramma gekozen voor het uitbrengen van een 2KB grote patch. De bug heeft te maken met cross site scripting en de release notes vertellen er meer over en hoe het lek kan worden gedicht:

There is a cross site scripting issue in the decoding of encoded text in certain headers. SquirrelMail correctly decodes the specially crafted header, but doesn't sanitize the decoded strings. To apply this patch, copy the sm143a-xss.diff file into the base SquirrelMail directory, and follow the command:
    patch -p0 < sm143a-xss.diff
[break]
Squirrelmail logo
Versienummer 1.43a XSS-patch
Besturingssystemen Windows 9x, Windows NT, Windows 2000, Linux, Windows XP
Website Squirrelmail
Download http://prdownloads.sourceforge.net/squirrelmail/sm143a-xss.diff?download
Bestandsgrootte 2,00kB
Licentietype GPL

Door Bart van Klaveren

Downloads en Best Buy Guide

12-11-2004 • 23:02

4

Submitter: Arno

Bron: Squirrelmail

Reacties (4)

4
4
3
1
0
1
Wijzig sortering
Net een op debian geinstalleerde squirrelmail 1.4.3a (installatie van het .deb package, te vinden op sourceforge) gepatched hiermee.

Dat verliep zonder enige problemen.
Waarschijnlijk had je ook gewoon een paar uur kunnen wachten op een gepatchte .deb :)
Dit kost niet veel meer moeite hoor...patch is een mega fijne utilty ;)
Da's waar, maarja ik was toch wakker :)

Op dit item kan niet meer gereageerd worden.