ウェブベースの掲示版ソフトウェア phpBB に、リモートから攻撃可能な複数の 問題が発見されました。The Common Vulnerabilities and Exposures project は以下の問題を認識しています。
プライベートメッセージングがクロスサイトリクエストフォージェリを 許すため、ユーザに細工したウェブページを開かせることで、プライベ ートメッセージを全て消去することが可能です。
クロスサイトリクエストフォージェリのため、攻撃者がログインしたユ ーザ権限で様々な操作を実行可能です (Sarge のみの欠陥)。
負のスタートパラメータにより、不正な出力結果を作成することが可能 です (Sarge のみの欠陥)。
リダイレクションターゲットが十分にチェックされていないため、 phpBB フォーラムからの認証を経ない外部リダイレクトが可能です (Sarge のみの欠陥)。
認証されたフォーラム管理者が、特殊な形式のファイル名を用いて任意 のタイプのファイルのアップロードが可能です (Sarge のみの欠陥)。
旧安定版 (oldstable) ディストリビューション (sarge) では、これらの問題は バージョン 2.0.13+1-6sarge4 で修正されています。
安定版 (stable) ディストリビューション (etch) では、これらの問題はバージ ョン 2.0.21-7 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、これらの問題はバー ジョン 2.0.22-3 で修正されています。
直ぐに phpbb2 パッケージをアップグレードすることを勧めます。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。