Bulletin d'alerte Debian
DSA-2863-1 libtar -- Traversée de répertoires
- Date du rapport :
- 18 février 2014
- Paquets concernés :
- libtar
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 731860.
Dans le dictionnaire CVE du Mitre : CVE-2013-4420. - Plus de précisions :
-
Une attaque par traversée de répertoires à l'encontre de libtar, une bibliothèque C qui manipule les archives tar, a été signalée. L'application ne valide pas les noms de fichiers à l'intérieur des archives tar, permettant l'extraction de fichiers dans un chemin arbitraire. Un attaquant peut contrefaire un fichier tar pour écraser des fichiers au-delà des paramètres de préfixe tar_extract_glob et tar_extract_all.
Pour la distribution oldstable (Squeeze), ce problème a été corrigé dans la version 1.2.11-6+deb6u2.
Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.2.16-1+deb7u2.
Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.2.20-2.
Nous vous recommandons de mettre à jour vos paquets libtar.