Debian セキュリティ勧告
DSA-752-1 gzip -- 複数の脆弱性
- 報告日時:
- 2005-07-11
- 影響を受けるパッケージ:
- gzip
- 危険性:
- あり
- 参考セキュリティデータベース:
- Debian バグ追跡システム: バグ 305255.
Mitre の CVE 辞書: CVE-2005-0988, CVE-2005-1228. - 詳細:
-
GNU 圧縮ユーティリティ gzip に問題が 2 件、発見されました。 The Common Vulnerabilities and Exposures project は以下の問題を認識しています.
- CAN-2005-0988
Imran Ghory さんが、gzip の権限設定コードに競合状態を発見しました。 攻撃者がアクセス権限を持つディレクトリでファイルを伸張する際、 ユーザが権限を持っている別のファイルに対して、gunzip にファイル権限をセットさせることが可能です。
- CAN-2005-1228
Ulf Härnhammar さんが gunzip にパストラバーサルの脆弱性を発見しました。 gunzip の -N オプションを使う際に、攻撃者はこの脆弱性により、 そのユーザに権限がある任意のディレクトリにファイルを作成することが可能です。
旧安定版 (oldstable) ディストリビューション (woody) では、この問題はバージョン 1.3.2-3woody5 で修正されています。
安定版 (stable) ディストリビューション (sarge) では、この問題はバージョン 1.3.5-10 で修正されています。
不安定版 (unstable) ディストリビューション (sid) では、この問題はバージョン 1.3.5-10 で修正されています。
直ちに gzip パッケージをアップグレードすることを勧めます。
- CAN-2005-0988
- 修正:
-
Debian GNU/Linux 3.0 (woody)
- ソース:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5.dsc
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5.diff.gz
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/g/gzip/gzip_1.3.2-3woody5_sparc.deb
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。
