GLSA 200701-19: OpenLDAP: Insecure usage of /tmp during installation

Опасность:низкая
Заголовок:OpenLDAP: Insecure usage of /tmp during installation
Дата:23.01.2007
Ошибки: #159508
ID:200701-19

Сводка

A shell script commonly released with OpenLDAP makes insecure usage of files in /tmp during the emerge process.

Назначение

OpenLDAP Software is an open source implementation of the Lightweight Directory Access Protocol.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
net-nds/openldap < 2.1.30-r10 >= 2.1.30-r10 All supported architectures

Описание

Tavis Ormandy of the Gentoo Linux Security Team has discovered that the file gencert.sh distributed with the Gentoo ebuild for OpenLDAP does not exit upon the existence of a directory in /tmp during installation allowing for directory traversal.

Воздействие

A local attacker could create a symbolic link in /tmp and potentially overwrite arbitrary system files upon a privileged user emerging OpenLDAP.

Обход

There is no known workaround at this time.

Решение

All OpenLDAP users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose "net-nds/openldap"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200701-19.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!