GLSA 200812-10: Archive::Tar: Directory traversal vulnerability

Опасность:средняя
Заголовок:Archive::Tar: Directory traversal vulnerability
Дата:10.12.2008
Ошибки: #192989
ID:200812-10

Сводка

A directory traversal vulnerability has been discovered in Archive::Tar.

Назначение

Archive::Tar is a Perl module for creation and manipulation of tar files.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
perl-core/Archive-Tar < 1.40 >= 1.40 All supported architectures

Описание

Jonathan Smith of rPath reported that Archive::Tar does not check for ".." in file names.

Воздействие

A remote attacker could entice a user or automated system to extract a specially crafted tar archive, overwriting files at arbitrary locations outside of the specified directory.

Обход

There is no known workaround at this time.

Решение

All Archive::Tar users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=perl-core/Archive-Tar-1.40"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200812-10.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!