Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:C/A:N)
Производитель ПО
Наименование ПО
tryton-client
(any)
Описание
Седрик Крие обнаружил, что клиент Tryton не производит очистки
расширения файла, переданного сервером, при обработке отчётов. В результате
злонамеренный сервер может отправить отчёт со специальным расширением файла,
что приведёт к доступу с правами на запись к любому файлу, к
которому пользователь, запустивший указанный клиент, имеет доступ на запись.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в
версии 1.6.1-1+deb6u1.
В стабильном выпуске (wheezy) эта проблема была исправлена в
версии 2.2.3-1+deb7u1.
Мы рекомендуем обновить пакеты tryton-client.
расширения файла, переданного сервером, при обработке отчётов. В результате
злонамеренный сервер может отправить отчёт со специальным расширением файла,
что приведёт к доступу с правами на запись к любому файлу, к
которому пользователь, запустивший указанный клиент, имеет доступ на запись.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в
версии 1.6.1-1+deb6u1.
В стабильном выпуске (wheezy) эта проблема была исправлена в
версии 2.2.3-1+deb7u1.
Мы рекомендуем обновить пакеты tryton-client.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
tryton-client - 1.6.1-1+deb6u1
Debian GNU/Linux 7:
noarch:
tryton-client - 2.2.3-1+deb7u1
Debian GNU/Linux 6:
noarch:
tryton-client - 1.6.1-1+deb6u1
Debian GNU/Linux 7:
noarch:
tryton-client - 2.2.3-1+deb7u1
Ссылки
http://www.debian.org/security/dsa-2791/
Источник: CVE
Наименование: CVE-2013-4510
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4510
Источник: CVE
Наименование: CVE-2013-4510
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4510