Рекомендация Debian по безопасности

DSA-3801-1 ruby-zip -- обновление безопасности

Дата сообщения:
04.03.2017
Затронутые пакеты:
ruby-zip
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 856269.
В каталоге Mitre CVE: CVE-2017-5946.
Более подробная информация:

Было обнаружено, что ruby-zip, модуль языка Ruby для чтения и записи zip-файлов, уязвим к обходу каталога. Злоумышленник может использовать эту уязвимость для перезаписи произвольных файлов в ходе распаковки архива через .. (точка точка, указание на родительский каталог) в имени файла.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 1.1.6-1+deb8u1.

В готовящемся стабильном выпуске (stretch) эта проблема была исправлена в версии 1.2.0-1.1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.2.0-1.1.

Рекомендуется обновить пакеты ruby-zip.