2005年1月21日

[debian-users:42585] [Translate] [SECURITY] [DSA 652-1] New unarj packages fix several vulnerabilities

かねこです。
URL 等は元記事を確認ください。

------>8------------>8------------>8------------>8------------>8
- --------------------------------------------------------------------------
Debian Security Advisory DSA 652-1 security@xxxxx
http://www.debian.org/security/ Martin Schulze
January 21st, 2005 http://www.debian.org/security/faq
- --------------------------------------------------------------------------

Package : unarj
Vulnerability : 複数
Problem-Type : ローカル (リモート)
Debian-specific: いいえ
CVE ID : CAN-2004-0947 CAN-2004-1027
Debian Bug : 281922

non-free の ARJ 形式のアーカイブ展開ユーティリティ unarj に複数の欠陥が発
見されました。The Common Vulnerabilities and Exposures Project では以下の
問題を認識しています。

CAN-2004-0947

アーカイブ内の長いファイル名を扱う際にバッファオーバフローが起きること
が発見されました。攻撃者は特殊な形式のアーカイブを作成して、unarj をク
ラッシュさせることが可能で、さらに攻撃者のマシン上で任意のコードの実行
ができる可能性があります。

CAN-2004-1027

ディレクトリトラバーサル関連の欠陥があるため、特殊な形式のアーカイブを
作成して、攻撃者のマシン上で親ディレクトリにファイルを作成することが可
能です。この欠陥を再帰的に悪用することにより、重要なシステムファイルや
プログラムの上書きが可能です。

安定版 (stable) ディストリビューション (woody) では、この問題はバージョン
2.43-3woody1 で修正されています。

不安定版 (unstable) ディストリビューション (sid) には、unarj パッケージは
収録されていないため、この問題はありません。

直ぐに unarj パッケージをアップグレードすることを勧めます。

アップグレード手順
------------------

wget url
でファイルを取得できます。
dpkg -i file.deb
で参照されたファイルをインストールできます。

を用いて、apt-get パッケージマネージャに以下記載の sources.list を与えて
次のコマンドを使ってください。

apt-get update
これは内部データベースを更新します。
apt-get upgrade
これで修正されたパッケージをインストールします。

本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。

Debian GNU/Linux 3.0 愛称 woody
- ------------------------------------

ソースアーカイブ:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.dsc
Size/MD5 checksum: 528 e1d166f2eaf315641d1269a32ad1dc76
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.diff.gz
Size/MD5 checksum: 12903 4ef4cfad33d05ecc048d63596ab2673c
http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43.orig.tar.gz
Size/MD5 checksum: 39620 7a481dc017f1fbfa7f937a97e66eb99f

Alpha architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_alpha.deb
Size/MD5 checksum: 29668 08dc91afd3146ccdfaa51d73f8be56e5

ARM architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_arm.deb
Size/MD5 checksum: 22784 ed352d363cbeb34ba2268db63a632824

Intel IA-32 architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_i386.deb
Size/MD5 checksum: 20690 aa9490bd82bc9aef4f6092d19fa83eaa

Intel IA-64 architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_ia64.deb
Size/MD5 checksum: 31072 0b1f0403cfaaf572399fcb60b2549664

HP Precision architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_hppa.deb
Size/MD5 checksum: 23888 15a8d6b0b7b565186398c0b8ebe3eb6a

Motorola 680x0 architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_m68k.deb
Size/MD5 checksum: 20384 644a6dcc9f566bad384c050bc8b8fb14

PowerPC architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_powerpc.deb
Size/MD5 checksum: 23060 5c5a1f0157aa613337f80b439e78456f

IBM S/390 architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_s390.deb
Size/MD5 checksum: 22668 97dc977c8217a10d4915ee32db49edd5

Sun Sparc architecture:

http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_sparc.deb
Size/MD5 checksum: 25386 bd2210a978ad30306e3db2ab112c87e8


これらのファイルは次の版の安定版リリース時そちらに移されます。

- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@xxxxx
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<;pkg>
------>8------------>8------------>8------------>8------------>8
--
Seiji Kaneko skaneko@xxxxx
---------------------------------------------------------

投稿者 xml-rpc : 2005年1月21日 21:42
役に立ちました?:
過去のフィードバック 平均:(0) 総合:(0) 投票回数:(0)
本記事へのTrackback: http://hoop.euqset.org/blog/mt-tb2006.cgi/15742
トラックバック
コメント
コメントする




画像の中に見える文字を入力してください。