GLSA 200803-23: Website META Language: Insecure temporary file usage

Опасность:средняя
Заголовок:Website META Language: Insecure temporary file usage
Дата:15.03.2008
Ошибки: #209927
ID:200803-23

Сводка

Multiple insecure temporary file vulnerabilities have been discovered in the Website META Language.

Назначение

Website META Language is a free and extensible Webdesigner's off-line HTML generation toolkit for Unix.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
dev-lang/wml < 2.0.11-r3 >= 2.0.11-r3 All supported architectures

Описание

Temporary files are handled insecurely in the files wml_backend/p1_ipp/ipp.src, wml_contrib/wmg.cgi, and wml_backend/p3_eperl/eperl_sys.c, allowing users to overwrite or delete arbitrary files with the privileges of the user running the program.

Воздействие

Local users can exploit the insecure temporary file vulnerabilities via symlink attacks to perform certain actions with escalated privileges.

Обход

Restrict access to the temporary directory to trusted users only.

Решение

All Website META Language users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=dev-lang/wml-2.0.11-r3"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200803-23.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!