GLSA 201701-69: Ark: Unintended execution of scripts and executable files

Опасность:средняя
Заголовок:Ark: Unintended execution of scripts and executable files
Дата:29.01.2017
Ошибки: #604846
ID:201701-69

Сводка

A vulnerability in Ark might allow remote attackers to execute arbitrary code.

Назначение

Ark is a graphical file compression/decompression utility with support for multiple formats.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
kde-apps/ark < 16.08.3-r1 >= 16.08.3-r1 All supported architectures

Описание

A vulnerability was discovered in how Ark handles executable files while browsing a compressed archive. A user could unintentionally execute a malicious script which has the executable bit set inside of the archive. This is due to Ark not displaying what files are executable and running the associated applications for the file type upon execution.

Воздействие

A remote attacker, by coercing a user to browse a malicious archive file within Ark and execute certain files, could execute arbitrary code with the privileges of the user.

Обход

There is no known workaround at this time.

Решение

All Ark users should upgrade to the latest version:

      # emerge --sync
      # emerge --ask --oneshot --verbose ">=kde-apps/ark-16.08.3-r1"
    

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-201701-69.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!