11.09.2008 08:39
Einem Fehlerbericht des Open Source CERT (oCERT) zufolge enthalten mehrere auf dem Webanwendungs-Framework Horde beruhende Produkte Schwachstellen, mit der ein Angreifer eigenen HTML-Code und JavaScript im Browser eines Opfers ausführen kann. Dazu muss das Opfer allerdings eine präparierte Mail öffnen.
Ursache der Schwachstellen sind die fehlerhafte Verarbeitung von E-Mail-Anhängen, von der Horde Groupware Webmail Edition vor 1.1.3, Horde Groupware vor 1.1.3 und Horde Application Framework vor 3.2.2 betroffen sind sowie die fehlerhafte Verarbeitung präparierter HTML-Mails, von der Horde Groupware Webmail Edition vor 1.0.8 und 1.1.3, Horde Groupware vor 1.0.7 und 1.1.3 sowie Horde Application Framework vor 3.1.9 und 3.2.2 betroffen sind.
Darüber hinaus listet das oCERT noch die Anwendungen als verwundbar auf:
Neben den Updates für Horde, Horde Groupware und Webmail stehen auch Patches zum Download bereit.
Siehe dazu auch:
(dab)
English version: Security updates for Horde Framework
Themen-Forum Schwachstellen
Version zum Drucken | Per E-Mail versenden | Newsletter abonnieren
Permalink: http://heise.de/-204794