[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[debian-devel:15547] Re: Test package of xdvik-ja 22.40t-j1.12 is available
On January 31, 2003, [debian-devel:15539],
TSUCHIYA Masatoshi <tsuchiya@xxxxxxxxxxxxxxxxxxxxxxx> wrote:
> BTS に投稿されているパッチから想像すると,旧 tetex-bin 付属の xdvi-pl
> は,current working directory に一時ファイルを作成していたようですから,
> この攻撃が成功する可能性があったのでしょう.
E>
> ;; tempfile を呼び出すときに,DIR を指定せずに template を指定すると,
> ;; そうなってしまうようです.
>
> というわけで,一応,安全だと判断して良いと思いますが,どうでしょうか.
土屋さんの解釈で合っているものと思います。(旧版のコードだと、
gzipやbzip2での出力先がsymlinkで置き換えられるおそれがある)
--
木下達也