Рекомендация Debian по безопасности
DSA-2997-1 reportbug -- обновление безопасности
- Дата сообщения:
- 05.08.2014
- Затронутые пакеты:
- reportbug
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2014-0479.
- Более подробная информация:
-
Якуб Вилк обнаружил возможность удалённого выполнения команды в reportbug, инструменте для отправки сообщений об ошибках в дистрибутиве Debian. Злоумышленник, выполним атаку по принципу человек-в-середине, может помещать метасимволы командной оболочки в номер версии, что приводит к выполнению произвольного кода с правами пользователя, запустившего reportbug.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 6.4.4+deb7u1.
В тестируемом выпуске (jessie) эта проблема будет исправлена позже.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 6.5.0+nmu1.
Рекомендуется обновить пакеты reportbug.