~ubuntu-branches/debian/squeeze/bugzilla/squeeze

Viewing all changes in revision 31.

  • Committer: Package Import Robot
  • Author(s): Jonathan Wiltshire
  • Date: 2012-01-07 14:16:43 UTC
  • Revision ID: package-import@ubuntu.com-20120107141643-1ch1qr3eany7set2
Tags: 3.6.2.0-4.5
* Non-maintainer upload.
* Add security patches:
  - 87_cve-2011-3657.sh
    Tabular and graphical reports, as well as new charts have
    a debug mode which displays raw data as plain text. This
    text is not correctly escaped and a crafted URL could
    use this vulnerability to inject code leading to XSS.
  - 88_cve-2011-3667.sh
    The User.offer_account_by_email WebService method ignores
    the user_can_create_account setting of the authentication
    method and generates an email with a token in it which the
    user can use to create an account. Depending on the
    authentication method being active, this could allow the
    user to log in using this account.
    Installations where the createemailregexp parameter is
    empty are not vulnerable to this issue.

expand all expand all

Show diffs side-by-side

added added

removed removed

Lines of Context: