Bulletin d'alerte Debian
DSA-620-1 perl -- Fichiers et répertoires temporaires non sécurisés
- Date du rapport :
- 30 décembre 2004
- Paquets concernés :
- perl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2004-0452, CVE-2004-0976.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans Perl, le langage de script très populaire. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
- CAN-2004-0452
Jeroen van Wolffelaar a découvert que la fonction rmtree() dans le module File::Path supprime l'arborescence des répertoires de manière non sûre, ce qui pouvait mener à la suppression arbitraire de fichiers et de répertoires à travers une attaque de type lien symbolique.
- CAN-2004-0976
Les développeurs de Trustix ont découvert plusieurs utilisations non sûres des fichiers temporaires dans de nombreux modules, qui peuvent autoriser un attaquant local à écraser des fichiers à travers une attaque de type lien symbolique.
Pour l'actuelle distribution stable (Woody), ce problème a été corrigé dans la version 5.6.1-8.8.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 5.8.4-5.
Nous vous recommandons de mettre à jour vos paquets perl.
- CAN-2004-0452
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8.dsc
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8.diff.gz
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8.diff.gz
- Composant indépendant de l'architecture :
- http://security.debian.org/pool/updates/main/p/perl/libcgi-fast-perl_5.6.1-8.8_all.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-doc_5.6.1-8.8_all.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-modules_5.6.1-8.8_all.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-doc_5.6.1-8.8_all.deb
- Alpha:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_alpha.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_arm.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_i386.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_ia64.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_hppa.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_m68k.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_mips.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_mipsel.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_powerpc.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_s390.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/p/perl/libperl-dev_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-base_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-debug_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/perl-suid_5.6.1-8.8_sparc.deb
- http://security.debian.org/pool/updates/main/p/perl/libperl5.6_5.6.1-8.8_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.