Flere fjernudnytbare sårbarheder er opdaget i Smarty, en PHP-skabelonmaskine. Projektet Common Vulnerabilities and Exposures har registreret følgende problemer:
Funktionen _expand_quoted_text gjorde det muligt at omgå visse restriktioner i skabeloner, så som funktionskald og PHP-udførelse.
Funktionen smarty_function_math gjorde det muligt for kontektsafhængige angribere at udføre vilkårlige kommander gennem shell-metategn i math-funktionens equation-attribut.
I den gamle stabile distribution (etch), er disse problemer rettet i version 2.6.14-1etch2.
I den stabile distribution (lenny), er disse problemer rettet i version 2.6.20-1.2.
I den ustabile distribution (sid), vil disse problemer snart blive rettet.
Vi anbefaler at du opgraderer din smarty-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.