Portál AbcLinuxu, 30. července 2025 07:49
Bezpečnostní chyba CVE-2016-6321, přezdívaná POINTYFEATHER, umožňuje útočníkovi vytvořit tar archív, který může při rozbalování vytvořit či přepsat adresáře nebo soubory v adresářích, kam má uživatel přístup, bez ohledu na cestu specifikovanou na příkazové řádce. Lze tak připravit, spíše teoreticky, archív, který pokud je rozbalen pod rootem, umožní útočníkovi ovládnout systém. Podrobnosti, včetně scénáře zneužití, v diskusním listu Full Disclosure.
Tiskni
Sdílej:
16.03.2016 contacted secalert@redhat.com for help in coordination 17.03.2016 added end user mitigation via --one-top-level to the advisory 17.03.2016 GNU tar maintainer didn't consider this to be an issue. as a result mitigation in upstream GNU tar appears unlikelyMa mrzi taky pristup: "GNU tar maintainer didn't consider this to be an issue.". Trvalo 7 mesiacov kym to fixli, to je uz celkom dost :|
Minimálně na desktopu je celkem fuk, jestli útočník dostane roota, nebo „jenom“ uživatele.Myslim, ze to neni taky vzdycky uplne pravda ;)
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.