Debian セキュリティ勧告
DSA-100-1 gzip -- バッファオーバーフローの可能性
- 報告日時:
- 2002-01-13
- 影響を受けるパッケージ:
- gzip
- 危険性:
- あり
- 参考セキュリティデータベース:
- Mitre の CVE 辞書: CVE-2001-1228.
- 詳細:
-
GOBBLES さんにより、gzip が本当に長いファイル名のファイルを圧縮 する際にバッファオーバーフローが起こることが発見されました。 GOBBLES さんはこのバグを突いた攻撃方法を発見したと主張していますが、 他の人達には、この 問題は他のセキュリティ問題のように攻撃される可能性はないと言われています。
これに加え、Debian の安定版リリースの の gzip では セグメンテーションフォールトは起こらず、そのため直接この問題には関係がありません。 ただし、安全であるに越したことはないので、アップデートしたものを用意しました。
安定版/開発版/試験版 の最新版で、少なくともバージョン1.2.4-33 以上のものを用いていることを確認してください。
- 修正:
-
Debian GNU/Linux 2.2 (potato)
- ソース:
- http://security.debian.org/dists/stable/updates/main/source/gzip_1.2.4-33.1.diff.gz
- http://security.debian.org/dists/stable/updates/main/source/gzip_1.2.4-33.1.dsc
- http://security.debian.org/dists/stable/updates/main/source/gzip_1.2.4.orig.tar.gz
- http://security.debian.org/dists/stable/updates/main/source/gzip_1.2.4-33.1.dsc
- Alpha:
- http://security.debian.org/dists/stable/updates/main/binary-alpha/gzip_1.2.4-33.1_alpha.deb
- ARM:
- http://security.debian.org/dists/stable/updates/main/binary-arm/gzip_1.2.4-33.1_arm.deb
- Intel ia32:
- http://security.debian.org/dists/stable/updates/main/binary-i386/gzip_1.2.4-33.1_i386.deb
- Motorola 680x0:
- http://security.debian.org/dists/stable/updates/main/binary-m68k/gzip_1.2.4-33.1_m68k.deb
- PowerPC:
- http://security.debian.org/dists/stable/updates/main/binary-powerpc/gzip_1.2.4-33.1_powerpc.deb
- Sun Sparc:
- http://security.debian.org/dists/stable/updates/main/binary-sparc/gzip_1.2.4-33.1_sparc.deb
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。
