[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-devel:15547] Re: Test package of xdvik-ja 22.40t-j1.12 is available



On January 31, 2003, [debian-devel:15539],
TSUCHIYA Masatoshi <tsuchiya@xxxxxxxxxxxxxxxxxxxxxxx> wrote:

> BTS に投稿されているパッチから想像すると,旧 tetex-bin 付属の xdvi-pl 
> は,current working directory に一時ファイルを作成していたようですから,
> この攻撃が成功する可能性があったのでしょう.
E> 
> ;; tempfile を呼び出すときに,DIR を指定せずに template を指定すると,
> ;; そうなってしまうようです.
> 
> というわけで,一応,安全だと判断して良いと思いますが,どうでしょうか.

土屋さんの解釈で合っているものと思います。(旧版のコードだと、
gzipやbzip2での出力先がsymlinkで置き換えられるおそれがある)

-- 
木下達也