Två sårbarheter har upptäckts i cpio, ett program för att hantera arkiv med filer. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Imran Ghory upptäckte ett kapplösningsproblem när filbehörigheter sätts för filer som extraheras från cpio-arkiv. En lokal angripare med skrivåtkomst till målkatalogen kunde utnyttja detta till att ändra behörighet på godtyckliga filer användaren som extraherar filer har skrivbehörighet till.
Imran Ghory upptäckte att cpio inte städar sökvägen för extraherade filer även om flaggan --no-absolute-filenames inte anges. Detta kan utnyttjas till att installera filer på godtyckliga platser användaren som extraherar har skrivbehörighet till.
För den gamla stabila utgåvan (Woody) har dessa problem rättats i version 2.4.2-39woody2.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.5-1.3.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.6-6.
Vi rekommenderar att ni uppgraderar ert cpio-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.