[Segurança] [DSA 308-1] Novos pacotes gzip corrigem criação insegura de arquivos tempor ários

Michelle Ribeiro <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 308-1                   [email protected]
http://www.debian.org/security/                             Matt Zimmerman 
07 de junho de 2003                     http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote                  : gzip
Vulnerabilidade         : arquivos temporários inseguros
Tipo de Problema        : local
Específico ao Debian    : não
Id CVE                  : CVE-1999-1332, CAN-2003-0367

Paul Szabo descobriu que o znew, um script incluido no pacote gzip, cria
seus arquivos temporários sem tomar precauções para evitar um ataque
symlink (CAN-2003-0367).

O script gzexe tem uma vulnerabilidade similar para a qual foi criado
um patch em uma release anterior mas foi descuidadosamente revertido.

Na atual distribuição estável (woody), este problema foi corrigido na
versão 1.3.2-3woody1.

Na atual distribuição estável (woody), este problema foi corrigido na
versão 1.2.4-33.2.  Esta versão não é vulnerável ao CVE-1999-1332 devido
ao patch anterior.

Na distribuição instável (sid), este problema será corrigido em breve.

Nós recomendamos que você atualize seus pacotes gzip.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista 
[email protected]. Caso queira receber os 
alertas em inglês e minutos depois de sua publicação, inscreva-se na 
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.6 (GNU/Linux)

iD8DBQE+4b81UZHqc88V/gERAi76AKDW/f0bEoaEuZk9HSdKZLH6noA6ZACfS6AE
FxLGDiFnT4aL3tHs9rk6P4A=
=dUUK
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.