Portál AbcLinuxu, 6. listopadu 2025 20:42
Bezpečnostní chyba CVE-2016-6321, přezdívaná POINTYFEATHER, umožňuje útočníkovi vytvořit tar archív, který může při rozbalování vytvořit či přepsat adresáře nebo soubory v adresářích, kam má uživatel přístup, bez ohledu na cestu specifikovanou na příkazové řádce. Lze tak připravit, spíše teoreticky, archív, který pokud je rozbalen pod rootem, umožní útočníkovi ovládnout systém. Podrobnosti, včetně scénáře zneužití, v diskusním listu Full Disclosure.
Tiskni
Sdílej:
.
16.03.2016 contacted secalert@redhat.com for help in coordination
17.03.2016 added end user mitigation via --one-top-level to the
advisory
17.03.2016 GNU tar maintainer didn't consider this to be an issue.
as a result mitigation in upstream GNU tar appears
unlikely
Ma mrzi taky pristup: "GNU tar maintainer didn't consider this to be an issue.". Trvalo 7 mesiacov kym to fixli, to je uz celkom dost :|
Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele.Myslim, ze to neni taky vzdycky uplne pravda ;)
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.