Bulletin d'alerte Debian

DSA-2863-1 libtar -- Traversée de répertoires

Date du rapport :
18 février 2014
Paquets concernés :
libtar
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 731860.
Dans le dictionnaire CVE du Mitre : CVE-2013-4420.
Plus de précisions :

Une attaque par traversée de répertoires à l'encontre de libtar, une bibliothèque C qui manipule les archives tar, a été signalée. L'application ne valide pas les noms de fichiers à l'intérieur des archives tar, permettant l'extraction de fichiers dans un chemin arbitraire. Un attaquant peut contrefaire un fichier tar pour écraser des fichiers au-delà des paramètres de préfixe tar_extract_glob et tar_extract_all.

Pour la distribution oldstable (Squeeze), ce problème a été corrigé dans la version 1.2.11-6+deb6u2.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 1.2.16-1+deb7u2.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 1.2.20-2.

Nous vous recommandons de mettre à jour vos paquets libtar.