Debian セキュリティ勧告

DSA-752-1 gzip -- 複数の脆弱性

報告日時:
2005-07-11
影響を受けるパッケージ:
gzip
危険性:
あり
参考セキュリティデータベース:
Debian バグ追跡システム: バグ 305255.
Mitre の CVE 辞書: CVE-2005-0988, CVE-2005-1228.
詳細:

GNU 圧縮ユーティリティ gzip に問題が 2 件、発見されました。 The Common Vulnerabilities and Exposures project は以下の問題を認識しています.

  • CAN-2005-0988

    Imran Ghory さんが、gzip の権限設定コードに競合状態を発見しました。 攻撃者がアクセス権限を持つディレクトリでファイルを伸張する際、 ユーザが権限を持っている別のファイルに対して、gunzip にファイル権限をセットさせることが可能です。

  • CAN-2005-1228

    Ulf Härnhammar さんが gunzip にパストラバーサルの脆弱性を発見しました。 gunzip の -N オプションを使う際に、攻撃者はこの脆弱性により、 そのユーザに権限がある任意のディレクトリにファイルを作成することが可能です。

旧安定版 (oldstable) ディストリビューション (woody) では、この問題はバージョン 1.3.2-3woody5 で修正されています。

安定版 (stable) ディストリビューション (sarge) では、この問題はバージョン 1.3.5-10 で修正されています。

不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョン 1.3.5-10 で修正されています。

直ちに gzip パッケージをアップグレードすることを勧めます。

修正:

Debian GNU/Linux 3.0 (woody)

ソース:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5.dsc
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5.diff.gz
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_sparc.deb

一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。