Skip to content

Security Advisory 中(Moderate):starのセキュリティアップデート

アップデートID:

RHSA-2007:0873-2

タイプ:Security Advisory
重大性:中/Moderate
発行日:2007年9月4日
最終更新日:2007年9月4日
影響のある製品: Red Hat Desktop (v. 3)
Red Hat Desktop (v. 4)
Red Hat Enterprise Linux (v. 5 server)
Red Hat Enterprise Linux AS (v. 3)
Red Hat Enterprise Linux AS (v. 4)
Red Hat Enterprise Linux Desktop (v. 5 client)
Red Hat Enterprise Linux ES (v. 3)
Red Hat Enterprise Linux ES (v. 4)
Red Hat Enterprise Linux WS (v. 3)
Red Hat Enterprise Linux WS (v. 4)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-0873.html
CVEs (cve.mitre.org): CVE-2007-4134

詳細

パス横断の欠陥を修正したstarのアップデートパッケージが利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「中(Moderate)」のセキュリティ問題と評価されています。

starは、tarに似たアーカイバです。starを使用すると、複数のファイルを1つのテープまたはディスクアーカイブに保存し、個々のファイルをそのアーカイブからリストアできます。starには、マルチボリュームのサポート、自動アーカイブフォーマット検出、およびACLのサポートが組み込まれています。

starがアーカイブを抽出する処理で、パス横断の欠陥が発見されました。悪意あるユーザが、starを実行するユーザが書き込みアクセス権を持っている任意のファイルに対してstarで書き込みを行うtarアーカイブを作成できます。(CVE-2007-4134)

レッドハットは、この問題の報告についてRobert Buchholz氏に感謝します。

また、このアップデートでは、コマンドライン引数「-..」がstarのRed Hat Enterprise Linux 3バージョンに追加されています。これによって、starはパス名に「/../」を含んだファイルを抽出できます。

starのユーザは、これらの問題を修正するバックポートパッチを含む上記アップデートパッケージにアップグレードしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

Red Hat Desktop (v. 3)

SRPMS:
star-1.5a08-5.src.rpm     eb60c4d98794cc4331db4853ef4ddffb
 
IA-32:
star-1.5a08-5.i386.rpm     8d0acc63d8b6581d31a47898ec0f3408
 
x86_64:
star-1.5a08-5.x86_64.rpm     602b1f975b422178fa2a15db98c88b01
 
Red Hat Desktop (v. 4)

SRPMS:
star-1.5a25-8.src.rpm     2a15a59bd63fc8657c8a5de1097a0e36
 
IA-32:
star-1.5a25-8.i386.rpm     cec9ee628151fa5e57a8313b8d7e7d81
 
x86_64:
star-1.5a25-8.x86_64.rpm     84c057a5e76010e931ede389164aba22
 
Red Hat Enterprise Linux (v. 5 server)

SRPMS:
star-1.5a75-2.src.rpm     2d83e1f9e3e42cdca6a6db6b4c2f7dd2
 
IA-32:
star-1.5a75-2.i386.rpm     b945a3cfb3c7f8239fbc613bfe445254
 
IA-64:
star-1.5a75-2.ia64.rpm     b6d506554b5b39ad85bf6e58fd529e4d
 
PPC:
star-1.5a75-2.ppc.rpm     3adb3aabcfb038ede187ca08445ebd72
 
s390x:
star-1.5a75-2.s390x.rpm     1401caceab1df673f08fa150c852ec4c
 
x86_64:
star-1.5a75-2.x86_64.rpm     a0c5aedf4e2ddfe326355d9c00548446
 
Red Hat Enterprise Linux AS (v. 3)

SRPMS:
star-1.5a08-5.src.rpm     eb60c4d98794cc4331db4853ef4ddffb
 
IA-32:
star-1.5a08-5.i386.rpm     8d0acc63d8b6581d31a47898ec0f3408
 
IA-64:
star-1.5a08-5.ia64.rpm     0b96bc977983d286b85b09321ce9cfc0
 
PPC:
star-1.5a08-5.ppc.rpm     108660e211b16f43661aceb7ba78b498
 
s390:
star-1.5a08-5.s390.rpm     9bde61312d7d4965ddf73fb9ac1d6f89
 
s390x:
star-1.5a08-5.s390x.rpm     a0ee684e324affe6f2f456a00529c2c8
 
x86_64:
star-1.5a08-5.x86_64.rpm     602b1f975b422178fa2a15db98c88b01
 
Red Hat Enterprise Linux AS (v. 4)

SRPMS:
star-1.5a25-8.src.rpm     2a15a59bd63fc8657c8a5de1097a0e36
 
IA-32:
star-1.5a25-8.i386.rpm     cec9ee628151fa5e57a8313b8d7e7d81
 
IA-64:
star-1.5a25-8.ia64.rpm     a9070af290f4e3aaee258428abbd6928
 
PPC:
star-1.5a25-8.ppc.rpm     cc849ee1748afe9b30c223f97ac494cd
 
s390:
star-1.5a25-8.s390.rpm     7d70e8860e502b9ac0ac349720c7cf96
 
s390x:
star-1.5a25-8.s390x.rpm     bab6e74335bd2e753f197a2b5ed9e760
 
x86_64:
star-1.5a25-8.x86_64.rpm     84c057a5e76010e931ede389164aba22
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
star-1.5a75-2.src.rpm     2d83e1f9e3e42cdca6a6db6b4c2f7dd2
 
IA-32:
star-1.5a75-2.i386.rpm     b945a3cfb3c7f8239fbc613bfe445254
 
x86_64:
star-1.5a75-2.x86_64.rpm     a0c5aedf4e2ddfe326355d9c00548446
 
Red Hat Enterprise Linux ES (v. 3)

SRPMS:
star-1.5a08-5.src.rpm     eb60c4d98794cc4331db4853ef4ddffb
 
IA-32:
star-1.5a08-5.i386.rpm     8d0acc63d8b6581d31a47898ec0f3408
 
IA-64:
star-1.5a08-5.ia64.rpm     0b96bc977983d286b85b09321ce9cfc0
 
x86_64:
star-1.5a08-5.x86_64.rpm     602b1f975b422178fa2a15db98c88b01
 
Red Hat Enterprise Linux ES (v. 4)

SRPMS:
star-1.5a25-8.src.rpm     2a15a59bd63fc8657c8a5de1097a0e36
 
IA-32:
star-1.5a25-8.i386.rpm     cec9ee628151fa5e57a8313b8d7e7d81
 
IA-64:
star-1.5a25-8.ia64.rpm     a9070af290f4e3aaee258428abbd6928
 
x86_64:
star-1.5a25-8.x86_64.rpm     84c057a5e76010e931ede389164aba22
 
Red Hat Enterprise Linux WS (v. 3)

SRPMS:
star-1.5a08-5.src.rpm     eb60c4d98794cc4331db4853ef4ddffb
 
IA-32:
star-1.5a08-5.i386.rpm     8d0acc63d8b6581d31a47898ec0f3408
 
IA-64:
star-1.5a08-5.ia64.rpm     0b96bc977983d286b85b09321ce9cfc0
 
x86_64:
star-1.5a08-5.x86_64.rpm     602b1f975b422178fa2a15db98c88b01
 
Red Hat Enterprise Linux WS (v. 4)

SRPMS:
star-1.5a25-8.src.rpm     2a15a59bd63fc8657c8a5de1097a0e36
 
IA-32:
star-1.5a25-8.i386.rpm     cec9ee628151fa5e57a8313b8d7e7d81
 
IA-64:
star-1.5a25-8.ia64.rpm     a9070af290f4e3aaee258428abbd6928
 
x86_64:
star-1.5a25-8.x86_64.rpm     84c057a5e76010e931ede389164aba22
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

253856 - CVE-2007-4134 star directory traversal vulnerability


参照



キーワード


path, traversal


ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/