Bulletin d'alerte Debian
DSA-652-1 unarj -- Plusieurs vulnérabilités
- Date du rapport :
- 21 janvier 2005
- Paquets concernés :
- unarj
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 281922.
Dans le dictionnaire CVE du Mitre : CVE-2004-0947, CVE-2004-1027. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans unarj, un utilitaire non libre pour les archives ARJ. Le projet « Common Vulnerabilities and Exposures » a identifié les failles suivantes :
- CAN-2004-0947
Un dépassement de tampon a été découvert dans le cas d'un nom long d'un fichier contenu dans une archive. Un attaquant pourrait spécialement créer une archive malveillante, ce qui conduirait au plantage d'unarj ou à la possibilité d'exécuter du code arbitraire au moment de l'extraction par la victime.
- CAN-2004-1027
Une vulnérabilité de type traversée de répertoire a été trouvée. Un attaquant pourrait spécialement créer une archive compromise, ce qui pourrait créer des fichiers dans le répertoire parent au moment de l'extraction par la victime.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 2.43-3woody1.
La distribution instable (Sid) n'est pas concernée par ces problèmes car la section unstable/non-free ne contient pas le paquet unarj.
Nous vous recommandons de mettre à jour votre paquet unarj.
- CAN-2004-0947
- Corrigé dans :
-
Debian GNU/Linux 3.0 (woody)
- Source :
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.dsc
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.diff.gz
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43.orig.tar.gz
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_m68k.deb
- PowerPC:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.