Debians sikkerhedsbulletin

DSA-4255-1 ant -- sikkerhedsopdatering

Rapporteret den:
24. jul 2018
Berørte pakker:
ant
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2018-10886.
Yderligere oplysninger:

Danny Grander rapporterede at taskene unzip og untar i ant, et Java-baseret opbygningsværktør svarende til make, tillod udpakning af filer udenfor en målmappe. En angriber kunne drage nytte af fejlen ved at levere særligt fabrikerede Zip- eller Tar-arkiver til en ant-opbygning, til at overskrive enhver fil, der er skrivbar for brugeren, der kører ant.

I den stabile distribution (stretch), er dette problem rettet i version 1.9.9-1+deb9u1.

Vi anbefaler at du opgraderer dine ant-pakker.

For detaljeret sikkerhedsstatus vedrørende ant, se dens sikkerhedssporingsside på: https://security-tracker.debian.org/tracker/ant