Рекомендация Debian по безопасности

DSA-2863-1 libtar -- переход в каталог

Дата сообщения:
18.02.2014
Затронутые пакеты:
libtar
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 731860.
В каталоге Mitre CVE: CVE-2013-4420.
Более подробная информация:

Было сообщено о возможности осуществления атаки по принципу перехода в каталог на libtar, библиотеку C для обработки архивов tar. Приложение не проверяет имена файлов в архиве tar, разрешая распаковывать файлы в произвольный каталог. Атакующий может создать архив tar для перезаписи файлов с параметрами tar_extract_glob и tar_extract_all.

В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 1.2.11-6+deb6u2.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.2.16-1+deb7u2.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.2.20-2.

Рекомендуется обновить пакеты libtar.