Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:L/AC:L/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
gzip
(any)
Описание
Поль Забо (Paul Szabo) обнаружил, что znew, скрипт в составе пакета
gzip, создаёт свои временные файлы, не предпринимая надлежащих мер
предосторожности, чтобы избежать атак с использованием символических
ссылок (CAN-2003-0367).
Скрипт gzexe содержит сходную уязвимость, которая исправлена в
одном из предыдущих выпусков, но по неосторожности вновь появилась в
коде.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены
в версии 1.3.2-3woody1.
В старом стабильном дистрибутиве (potato) ошибка CAN-2003-0367 исправлена
в версии 1.2.4-33.2. Уязвимости CVE-1999-1332 эта версия не содержит,
благодаря предыдущему исправлению.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена
в ближайшее время.
Мы рекомендуем вам обновить пакет gzip.
gzip, создаёт свои временные файлы, не предпринимая надлежащих мер
предосторожности, чтобы избежать атак с использованием символических
ссылок (CAN-2003-0367).
Скрипт gzexe содержит сходную уязвимость, которая исправлена в
одном из предыдущих выпусков, но по неосторожности вновь появилась в
коде.
В стабильном дистрибутиве (woody) обе эти проблемы исправлены
в версии 1.3.2-3woody1.
В старом стабильном дистрибутиве (potato) ошибка CAN-2003-0367 исправлена
в версии 1.2.4-33.2. Уязвимости CVE-1999-1332 эта версия не содержит,
благодаря предыдущему исправлению.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена
в ближайшее время.
Мы рекомендуем вам обновить пакет gzip.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 3.0:
ppc:
gzip - 1.3.2-3woody1
s390x:
gzip - 1.3.2-3woody1
m68k:
gzip - 1.3.2-3woody1
i686:
gzip - 1.3.2-3woody1
hppa:
gzip - 1.3.2-3woody1
sparc:
gzip - 1.3.2-3woody1
alpha:
gzip - 1.3.2-3woody1
ia64:
gzip - 1.3.2-3woody1
mips:
gzip - 1.3.2-3woody1
mipsel:
gzip - 1.3.2-3woody1
arm:
gzip - 1.3.2-3woody1
Debian GNU/Linux 2.2:
ppc:
gzip - 1.2.4-33.2
m68k:
gzip - 1.2.4-33.2
i686:
gzip - 1.2.4-33.2
sparc:
gzip - 1.2.4-33.2
alpha:
gzip - 1.2.4-33.2
arm:
gzip - 1.2.4-33.2
Debian GNU/Linux 3.0:
ppc:
gzip - 1.3.2-3woody1
s390x:
gzip - 1.3.2-3woody1
m68k:
gzip - 1.3.2-3woody1
i686:
gzip - 1.3.2-3woody1
hppa:
gzip - 1.3.2-3woody1
sparc:
gzip - 1.3.2-3woody1
alpha:
gzip - 1.3.2-3woody1
ia64:
gzip - 1.3.2-3woody1
mips:
gzip - 1.3.2-3woody1
mipsel:
gzip - 1.3.2-3woody1
arm:
gzip - 1.3.2-3woody1
Debian GNU/Linux 2.2:
ppc:
gzip - 1.2.4-33.2
m68k:
gzip - 1.2.4-33.2
i686:
gzip - 1.2.4-33.2
sparc:
gzip - 1.2.4-33.2
alpha:
gzip - 1.2.4-33.2
arm:
gzip - 1.2.4-33.2
Ссылки
http://www.debian.org/security/dsa-308/
Источник: CVE
Наименование: CVE-1999-1332
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-1332
Источник: CVE
Наименование: CVE-2003-0367
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0367
Источник: CVE
Наименование: CVE-1999-1332
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-1999-1332
Источник: CVE
Наименование: CVE-2003-0367
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0367