Plusieurs vulnérabilités ont été découvertes dans unarj, un utilitaire non libre pour les archives ARJ. Le projet « Common Vulnerabilities and Exposures » a identifié les failles suivantes :
Un dépassement de tampon a été découvert dans le cas d'un nom long d'un fichier contenu dans une archive. Un attaquant pourrait spécialement créer une archive malveillante, ce qui conduirait au plantage d'unarj ou à la possibilité d'exécuter du code arbitraire au moment de l'extraction par la victime.
Une vulnérabilité de type traversée de répertoire a été trouvée. Un attaquant pourrait spécialement créer une archive compromise, ce qui pourrait créer des fichiers dans le répertoire parent au moment de l'extraction par la victime.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 2.43-3woody1.
La distribution instable (Sid) n'est pas concernée par ces problèmes car la section unstable/non-free ne contient pas le paquet unarj.
Nous vous recommandons de mettre à jour votre paquet unarj.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.