Рекомендация Debian по безопасности
DSA-3801-1 ruby-zip -- обновление безопасности
- Дата сообщения:
- 04.03.2017
- Затронутые пакеты:
- ruby-zip
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 856269.
В каталоге Mitre CVE: CVE-2017-5946. - Более подробная информация:
-
Было обнаружено, что ruby-zip, модуль языка Ruby для чтения и записи zip-файлов, уязвим к обходу каталога. Злоумышленник может использовать эту уязвимость для перезаписи произвольных файлов в ходе распаковки архива через .. (точка точка, указание на родительский каталог) в имени файла.
В стабильном выпуске (jessie) эта проблема была исправлена в версии 1.1.6-1+deb8u1.
В готовящемся стабильном выпуске (stretch) эта проблема была исправлена в версии 1.2.0-1.1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.2.0-1.1.
Рекомендуется обновить пакеты ruby-zip.