Zwei Verwundbarkeiten wurden in lha entdeckt:
- CAN-2004-0234 -
Mehrere Stack-basierte Pufferüberläufe in der get_header-Funktion
in header.c für LHA 1.14 erlauben entfernten Angreifern oder lokalen
Benutzern das Ausführen von beliebigem Code über lange Verzeichnis-
oder Dateinamen in einem LHA-Archiv, die den Überlauf beim Testen
oder Extrahieren des Archivs auslösen.
- CAN-2004-0235 -
Mehrere Verwundbarkeiten durch Verzeichnisüberschreitungen in LHA
1.14 erlauben entfernten Angreifern oder lokalen Benutzern, beliebige
Dateien über ein LHA-Archiv zu erstellen, das Dateinamen mit
(1) »..«-Sequenzen oder (2) absoluten Pfadnamen mit zwei führenden
Querstrichen enthält (»//absoluter/Pfad«).
Für die aktuelle stable Distribution (Woody) wurden diese Probleme in
Version 1.14i-2woody1 behoben.
Für die unstable Distribution (Sid) wurden diese Probleme in
Version 1.14i-8 behoben.
Wir empfehlen Ihnen, Ihr lha-Paket zu aktualisieren.