[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:42585] [Translate] [SECURITY] [DSA 652-1] New unarj packages fix several vulnerabilities



かねこです。
URL 等は元記事を確認ください。

------>8------------>8------------>8------------>8------------>8
- --------------------------------------------------------------------------
Debian Security Advisory DSA 652-1                     security@debian.org
http://www.debian.org/security/                             Martin Schulze
January 21st, 2005                      http://www.debian.org/security/faq
- --------------------------------------------------------------------------

Package        : unarj
Vulnerability  : 複数
Problem-Type   : ローカル (リモート)
Debian-specific: いいえ
CVE ID         : CAN-2004-0947 CAN-2004-1027
Debian Bug     : 281922

non-free の ARJ 形式のアーカイブ展開ユーティリティ unarj に複数の欠陥が発
見されました。The Common Vulnerabilities and Exposures Project では以下の
問題を認識しています。

CAN-2004-0947

    アーカイブ内の長いファイル名を扱う際にバッファオーバフローが起きること
    が発見されました。攻撃者は特殊な形式のアーカイブを作成して、unarj をク
    ラッシュさせることが可能で、さらに攻撃者のマシン上で任意のコードの実行
    ができる可能性があります。

CAN-2004-1027

    ディレクトリトラバーサル関連の欠陥があるため、特殊な形式のアーカイブを
    作成して、攻撃者のマシン上で親ディレクトリにファイルを作成することが可
    能です。この欠陥を再帰的に悪用することにより、重要なシステムファイルや
    プログラムの上書きが可能です。

安定版 (stable) ディストリビューション (woody) では、この問題はバージョン
2.43-3woody1 で修正されています。

不安定版 (unstable) ディストリビューション (sid) には、unarj パッケージは
収録されていないため、この問題はありません。

直ぐに unarj パッケージをアップグレードすることを勧めます。

アップグレード手順
------------------

wget url
	でファイルを取得できます。
dpkg -i file.deb
        で参照されたファイルをインストールできます。

を用いて、apt-get パッケージマネージャに以下記載の sources.list を与えて
次のコマンドを使ってください。

apt-get update
        これは内部データベースを更新します。
apt-get upgrade
        これで修正されたパッケージをインストールします。

本メールのフッタ記載の設定を自ホストの設定に加えることにより、自動更新を
行うこともできます。

Debian GNU/Linux 3.0 愛称 woody
- ------------------------------------

  ソースアーカイブ:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.dsc
      Size/MD5 checksum:      528 e1d166f2eaf315641d1269a32ad1dc76
    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1.diff.gz
      Size/MD5 checksum:    12903 4ef4cfad33d05ecc048d63596ab2673c
    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43.orig.tar.gz
      Size/MD5 checksum:    39620 7a481dc017f1fbfa7f937a97e66eb99f

  Alpha architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_alpha.deb
      Size/MD5 checksum:    29668 08dc91afd3146ccdfaa51d73f8be56e5

  ARM architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_arm.deb
      Size/MD5 checksum:    22784 ed352d363cbeb34ba2268db63a632824

  Intel IA-32 architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_i386.deb
      Size/MD5 checksum:    20690 aa9490bd82bc9aef4f6092d19fa83eaa

  Intel IA-64 architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_ia64.deb
      Size/MD5 checksum:    31072 0b1f0403cfaaf572399fcb60b2549664

  HP Precision architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_hppa.deb
      Size/MD5 checksum:    23888 15a8d6b0b7b565186398c0b8ebe3eb6a

  Motorola 680x0 architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_m68k.deb
      Size/MD5 checksum:    20384 644a6dcc9f566bad384c050bc8b8fb14

  PowerPC architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_powerpc.deb
      Size/MD5 checksum:    23060 5c5a1f0157aa613337f80b439e78456f

  IBM S/390 architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_s390.deb
      Size/MD5 checksum:    22668 97dc977c8217a10d4915ee32db49edd5

  Sun Sparc architecture:

    http://security.debian.org/pool/updates/non-free/u/unarj/unarj_2.43-3woody1_sparc.deb
      Size/MD5 checksum:    25386 bd2210a978ad30306e3db2ab112c87e8


  これらのファイルは次の版の安定版リリース時そちらに移されます。

- ---------------------------------------------------------------------------------
For apt-get: deb http://security.debian.org/ stable/updates main
For dpkg-ftp: ftp://security.debian.org/debian-security dists/stable/updates/main
Mailing list: debian-security-announce@lists.debian.org
Package info: `apt-cache show <pkg>' and http://packages.debian.org/<pkg>
------>8------------>8------------>8------------>8------------>8
-- 
Seiji Kaneko                         skaneko@xxxxxxxxxxxx
---------------------------------------------------------