• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-2863-1 libtar -- переход в каталог

Главная Специалистам База уязвимостей DSA-2863-1 libtar -- переход в каталог

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:P/A:P)
Производитель ПО
Наименование ПО
libtar (any)
Описание
Было сообщено о возможности осуществления атаки по принципу перехода в каталог на libtar, библиотеку C для
обработки архивов tar. Приложение не проверяет
имена файлов в архиве tar, разрешая распаковывать файлы в произвольный
каталог. Атакующий может создать архив tar для перезаписи файлов с параметрами
tar_extract_glob и tar_extract_all.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в
версии 1.2.11-6+deb6u2.
В стабильном выпуске (wheezy) эта проблема была исправлена в
версии 1.2.16-1+deb7u2.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 1.2.20-2.
Рекомендуется обновить пакеты libtar.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
libtar - 1.2.11-6+deb6u2
Debian GNU/Linux 7:
noarch:
libtar - 1.2.16-1+deb7u2
Ссылки
http://www.debian.org/security/dsa-2863/

Источник: CVE
Наименование: CVE-2013-4420
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4420