• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-308-1 gzip -- небезопасные временные файлы

Главная Специалистам База уязвимостей DSA-308-1 gzip -- небезопасные временные файлы

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:L/AC:L/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
gzip (any)
Описание
Поль Забо (Paul Szabo) обнаружил, что znew, скрипт в составе пакета
gzip, создаёт свои временные файлы, не предпринимая надлежащих мер
предосторожности, чтобы избежать атак с использованием символических
ссылок (CAN-2003-0367).
Скрипт gzexe содержит сходную уязвимость, которая исправлена в
одном из предыдущих выпусков, но по неосторожности вновь появилась в
коде.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены
в версии 1.3.2-3woody1.
В старом стабильном дистрибутиве (potato) ошибка CAN-2003-0367 исправлена
в версии 1.2.4-33.2. Уязвимости CVE-1999-1332 эта версия не содержит,
благодаря предыдущему исправлению.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена
в ближайшее время.
Мы рекомендуем вам обновить пакет gzip.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 3.0:
ppc:
gzip - 1.3.2-3woody1
s390x:
gzip - 1.3.2-3woody1
m68k:
gzip - 1.3.2-3woody1
i686:
gzip - 1.3.2-3woody1
hppa:
gzip - 1.3.2-3woody1
sparc:
gzip - 1.3.2-3woody1
alpha:
gzip - 1.3.2-3woody1
ia64:
gzip - 1.3.2-3woody1
mips:
gzip - 1.3.2-3woody1
mipsel:
gzip - 1.3.2-3woody1
arm:
gzip - 1.3.2-3woody1
Debian GNU/Linux 2.2:
ppc:
gzip - 1.2.4-33.2
m68k:
gzip - 1.2.4-33.2
i686:
gzip - 1.2.4-33.2
sparc:
gzip - 1.2.4-33.2
alpha:
gzip - 1.2.4-33.2
arm:
gzip - 1.2.4-33.2
Ссылки
http://www.debian.org/security/dsa-308/

Источник: CVE
Наименование: CVE-1999-1332
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-1332

Источник: CVE
Наименование: CVE-2003-0367
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0367