Bulletin d'alerte Debian

DSA-652-1 unarj -- Plusieurs vulnérabilités

Date du rapport :
21 janvier 2005
Paquets concernés :
unarj
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 281922.
Dans le dictionnaire CVE du Mitre : CVE-2004-0947, CVE-2004-1027.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans unarj, un utilitaire non libre pour les archives ARJ. Le projet « Common Vulnerabilities and Exposures » a identifié les failles suivantes :

  • CAN-2004-0947

    Un dépassement de tampon a été découvert dans le cas d'un nom long d'un fichier contenu dans une archive. Un attaquant pourrait spécialement créer une archive malveillante, ce qui conduirait au plantage d'unarj ou à la possibilité d'exécuter du code arbitraire au moment de l'extraction par la victime.

  • CAN-2004-1027

    Une vulnérabilité de type traversée de répertoire a été trouvée. Un attaquant pourrait spécialement créer une archive compromise, ce qui pourrait créer des fichiers dans le répertoire parent au moment de l'extraction par la victime.

Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 2.43-3woody1.

La distribution instable (Sid) n'est pas concernée par ces problèmes car la section unstable/non-free ne contient pas le paquet unarj.

Nous vous recommandons de mettre à jour votre paquet unarj.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.dsc
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.diff.gz
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_m68k.deb
PowerPC:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_sparc.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.