Рекомендация Debian по безопасности
DSA-2863-1 libtar -- переход в каталог
- Дата сообщения:
- 18.02.2014
- Затронутые пакеты:
- libtar
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 731860.
В каталоге Mitre CVE: CVE-2013-4420. - Более подробная информация:
-
Было сообщено о возможности осуществления атаки по принципу перехода в каталог на libtar, библиотеку C для обработки архивов tar. Приложение не проверяет имена файлов в архиве tar, разрешая распаковывать файлы в произвольный каталог. Атакующий может создать архив tar для перезаписи файлов с параметрами tar_extract_glob и tar_extract_all.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 1.2.11-6+deb6u2.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.2.16-1+deb7u2.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.2.20-2.
Рекомендуется обновить пакеты libtar.