GLSA 201001-06: aria2: Multiple vulnerabilities
Опасность: | средняя |
Заголовок: | aria2: Multiple vulnerabilities |
Дата: | 13.01.2010 |
Ошибки: |
|
ID: | 201001-06 |
Сводка
A buffer overflow and a format string vulnerability in aria2 allow remote attackers to execute arbitrary code.Назначение
aria2 is a download utility with resuming and segmented downloading with HTTP/HTTPS/FTP/BitTorrent support.
Уязвимые пакеты
Пакет | Уязвимый | Нетронутый | Архитектура(ы) |
---|---|---|---|
net-misc/aria2 | < 1.6.3 | >= 1.6.3 | All supported architectures |
Описание
Tatsuhiro Tsujikawa reported a buffer overflow in DHTRoutingTableDeserializer.cc (CVE-2009-3575) and a format string vulnerability in the AbstractCommand::onAbort() function in src/AbstractCommand.cc (CVE-2009-3617).
Воздействие
A remote, unauthenticated attacker could possibly execute arbitrary code with the privileges of the user running the application or cause a Denial of Service (application crash).
Обход
Do not use DHT (CVE-2009-3575) and disable logging (CVE-2009-3617).
Решение
All aria2 users should upgrade to the latest version:
# emerge --sync # emerge --ask --oneshot --verbose ">=net-misc/aria2-1.6.3"
Ссылки
Наличие
Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security:
Опасения?
Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.
Лицензия
Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.