DFN-CERT-2015-0263 Cabextract: Eine Schwachstelle ermöglicht Directory Traversal-Angriff [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Cabextract <= 1.4 Betroffene Plattformen: Red Hat Fedora 20 Red Hat Fedora 21 Eine Schwachstelle in Cabextract erlaubt einem lokalen, nicht authentifizierten Angreifer, Dateien außerhalb des aktuellen Verzeichnisses zu schreiben. Patch: Fedora Security Update FEDORA-2015-2730 https://admin.fedoraproject.org/updates/FEDORA-2015-2730/cabextract-1.5-1.fc20

Patch:

Fedora Security Update FEDORA-2015-2746

https://admin.fedoraproject.org/updates/FEDORA-2015-2746/cabextract-1.5-1.fc21

CVE-2015-2060: Directory Traversal Schwachstelle in Cabextract

Während des Extrahieren von Dateien aus einem Archiv werden führende
Schrägstriche entfernt, allerdings bevor UTF-8-Zeichen dekodiert werden, so
dass absolute Pfadnamen durch das Einbringen von UTF-8 Zeichen möglich
werden.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0263/

Fedora Security Update FEDORA-2015-2730:
https://admin.fedoraproject.org/updates/FEDORA-2015-2730/cabextract-1.5-1.fc20

Fedora Security Update FEDORA-2015-2746:
https://admin.fedoraproject.org/updates/FEDORA-2015-2746/cabextract-1.5-1.fc21

Schwachstelle CVE-2015-2060 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-2060

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben