Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
BID:15535
Info
Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
| Bugtraq ID: | 15535 |
| Class: | Input Validation Error |
| CVE: |
CVE-2005-3759 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 22 2005 12:00AM |
| Updated: | Apr 03 2006 10:33PM |
| Credit: | This issue was disclosed by the vendor. |
| Vulnerable: |
Horde Project Horde 3.0.6 Horde Project Horde 3.0.4 -RC 2 Horde Project Horde 3.0.4 -RC 1 Horde Project Horde 3.0.4 Horde Project Horde 3.0.3 Horde Project Horde 3.0.2 Horde Project Horde 3.0.1 Horde Project Horde 3.0 Horde Project Horde 2.2.9 Horde Project Horde 2.2.8 Horde Project Horde 2.2.7 Horde Project Horde 2.2.6 Horde Project Horde 2.2.5 Horde Project Horde 2.2.4 -RC1 Horde Project Horde 2.2.4 Horde Project Horde 2.2.3 Horde Project Horde 2.2.1 Horde Project Horde 2.2 Horde Project Horde 2.1.3 Horde Project Horde 2.1 Horde Project Horde 2.0 Horde Project Horde 1.2.8 Horde Project Horde 1.2.7 Horde Project Horde 1.2.6 Horde Project Horde 1.2.5 Horde Project Horde 1.2.4 Horde Project Horde 1.2.3 Horde Project Horde 1.2.2 Horde Project Horde 1.2.1 Horde Project Horde 1.2 Debian Linux 3.1 sparc Debian Linux 3.1 s/390 Debian Linux 3.1 ppc Debian Linux 3.1 mipsel Debian Linux 3.1 mips Debian Linux 3.1 m68k Debian Linux 3.1 ia-64 Debian Linux 3.1 ia-32 Debian Linux 3.1 hppa Debian Linux 3.1 arm Debian Linux 3.1 amd64 Debian Linux 3.1 alpha Debian Linux 3.1 |
| Not Vulnerable: |
Horde Project Horde 3.0.7 |
Discussion
Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
Horde MIME Viewer is prone to an HTML-injection vulnerability. This issue is due to a failure in the application to properly sanitize user-supplied input before using it in dynamically generated content.
Attacker-supplied HTML and script code would be executed in the context of the affected site, potentially allowing an attacker to steal cookie-based authentication credentials. An attacker could also exploit this issue to control how the site is rendered to the user; other attacks are also possible.
Horde MIME Viewer is prone to an HTML-injection vulnerability. This issue is due to a failure in the application to properly sanitize user-supplied input before using it in dynamically generated content.
Attacker-supplied HTML and script code would be executed in the context of the affected site, potentially allowing an attacker to steal cookie-based authentication credentials. An attacker could also exploit this issue to control how the site is rendered to the user; other attacks are also possible.
Exploit / POC
Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
No exploit is required.
No exploit is required.
Solution / Fix
Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
Solution:
The vendor has released an update addressing this issue. Contact the vendor for further information.
Debian Linux has released security advisory DSA 909-1 addressing this issue. See the referenced advisory for details on obtaining and applying the appropriate updates.
Horde Project Horde 1.2
Horde Project Horde 1.2.1
Horde Project Horde 1.2.2
Horde Project Horde 1.2.3
Horde Project Horde 1.2.4
Horde Project Horde 1.2.5
Horde Project Horde 1.2.6
Horde Project Horde 1.2.7
Horde Project Horde 1.2.8
Horde Project Horde 2.0
Horde Project Horde 2.1
Horde Project Horde 2.1.3
Horde Project Horde 2.2
Horde Project Horde 2.2.1
Horde Project Horde 2.2.3
Horde Project Horde 2.2.4 -RC1
Horde Project Horde 2.2.4
Horde Project Horde 2.2.5
Horde Project Horde 2.2.6
Horde Project Horde 2.2.7
Horde Project Horde 2.2.8
Horde Project Horde 2.2.9
Horde Project Horde 3.0
Horde Project Horde 3.0.1
Horde Project Horde 3.0.2
Horde Project Horde 3.0.3
Horde Project Horde 3.0.4
Horde Project Horde 3.0.4 -RC 1
Horde Project Horde 3.0.4 -RC 2
Horde Project Horde 3.0.6
Solution:
The vendor has released an update addressing this issue. Contact the vendor for further information.
Debian Linux has released security advisory DSA 909-1 addressing this issue. See the referenced advisory for details on obtaining and applying the appropriate updates.
Horde Project Horde 1.2
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.2
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.3
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.4
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.5
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.6
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.7
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 1.2.8
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.0
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.1.3
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.3
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.4 -RC1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.4
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.5
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.6
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.7
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.8
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 2.2.9
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.2
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.3
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.4
-
Debian horde3_3.0.4-4sarge2_all.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.0.4-4sa rge2_all.deb -
Debian horde3_3.0.4-4sarge2_all.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/h/horde3/horde3_3.0.4-4sa rge2_all.deb -
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.4 -RC 1
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.4 -RC 2
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
Horde Project Horde 3.0.6
-
Horde horde-3.0.7.tar.gz
ftp://ftp.horde.org/pub/horde/horde-3.0.7.tar.gz
References
Horde MIME Viewer Inline Attachment HTML Injection Vulnerability
References:
References:
- [announce] Horde 3.0.7 (final) (Horde Project)
- Pandora Homepage (Pandora FMS Team)