Luki w cpio i libarchive

Minęły cztery lata od poprzedniego wydania opublikowano release narzędzia do archiwizacji plików cpio 2.13, stosowanego w pakietach RPM i w initramfs. W nowej wersji naprawiono trzy luki:

  • CVE-2015-1197 — pozwala na nadpisywanie plików poza katalogiem, do którego rozpakowywane jest archiwum.
  • CVE-2016-2037 — prowadzi do zapisu w obszarze poza przydzielonym buforem podczas przetwarzania specjalnie przygotowanych plików cpio;
  • CVE-2019-14866) — z powodu niewystarczającej weryfikacji nagłówka pliku TAR pozwala, przy tworzeniu archiwum w formacie TAR z listy plików, w przypadku obecności w tej liście specjalnie przygotowanego, bardzo dużego archiwum tar, na stworzenie wynikowego archiwum, które zawiera pliki rozpakowane z dodawanego archiwum tar z nieprawidłowymi uprawnieniami dostępu.

    tar cf suffix.tar AUTHORS
    dd if=/dev/zero seek=16G bs=1 count=0 of=suffix.tar
    echo suffix.tar | cpio -H tar -o | tar tvf —

    -rw-r—r— 1000/1000 0 2019-08-30 16:40 suffix.tar
    -rw-r—r— thomas/thomas 161 2019-08-30 16:40 AUTHORS

Ponadto, w bibliotece Libarchive, która udostępnia narzędzia do pracy z różnymi formatami archiwów i skompresowanych plików, wykryto luka (CVE-2019-18408), która prowadzi do dostępu do już zwolnionej bloku pamięci (use-after-free) podczas przetwarzania specjalnie przygotowanych plików w formacie RAR. Problem potencjalnie może prowadzić do wykonania kodu przez złośliwego użytkownika, ale możliwość wykorzystania uznawana jest za mało prawdopodobną (poziom zagrożenia ustalony na 4.4 na 10, czyli problem uznano za niebezpieczny). Problem bez zbędnego rozgłosu naprawiono w wersji 3.4.0.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster