Bulletin d'alerte Debian

DSA-3180-1 libarchive -- Mise à jour de sécurité

Date du rapport :
5 mars 2015
Paquets concernés :
libarchive
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 778266.
Dans le dictionnaire CVE du Mitre : CVE-2015-2304.
Plus de précisions :

Alexander Cherepanov a découvert que bsdcpio, une implémentation de la partie cpio du projet libarchive, est sujet à une vulnérabilité de traversée de répertoires à l'aide de chemins absolus.

Pour la distribution stable (Wheezy), ce problème a été corrigé dans la version 3.0.4-3+wheezy1.

Pour la prochaine distribution stable (Jessie), ce problème a été corrigé dans la version 3.1.2-11.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 3.1.2-11.

Nous vous recommandons de mettre à jour vos paquets libarchive.