Debians sikkerhedsbulletin
DSA-4255-1 ant -- sikkerhedsopdatering
- Rapporteret den:
- 24. jul 2018
- Berørte pakker:
- ant
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2018-10886.
- Yderligere oplysninger:
-
Danny Grander rapporterede at taskene unzip og untar i ant, et Java-baseret opbygningsværktør svarende til make, tillod udpakning af filer udenfor en målmappe. En angriber kunne drage nytte af fejlen ved at levere særligt fabrikerede Zip- eller Tar-arkiver til en ant-opbygning, til at overskrive enhver fil, der er skrivbar for brugeren, der kører ant.
I den stabile distribution (stretch), er dette problem rettet i version 1.9.9-1+deb9u1.
Vi anbefaler at du opgraderer dine ant-pakker.
For detaljeret sikkerhedsstatus vedrørende ant, se dens sikkerhedssporingsside på: https://security-tracker.debian.org/tracker/ant