|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Python tarfile Module : Traversée de Répertoire et Symlink Vulnérabilité
30/08/2007 12H40
Référence Secunia : SA26623
Date de publication : 2007-08-30
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Non corrigée
Produit :
Python 2.5.x
Référence CVE :
CVE-2007-4559
Description :
Quelques vulnérabilités ont été identifiées dans le Python tarfile module, qui pourrait être exploitée par des personnes malintentionnées afin de compromettre un système vulnérable.
Les vulnérabilités sont causées du fait d'erreurs de validation d'entrée en extrayant des archives tar. Cela pourrait être exploité pour extraire des fichiers à des endroits arbitraires en dehors du répertoire spécifié avec les permissions de l'application en utilisant le module tarfile en utilisant la séquence de traversée de répertoire "../" ou des liens symboliques malicieux dans une archive tar spécialement conçue.
Les vulnérabilités sont rapportées dans Python 2.5. Les autres versions pourraient également être affectées.
Solutions :
Ne pas extraire des archives tar non-fiables.
Vulnérabilité découverte par :
Jan Matejek
Référence :
http://mail.python.org/pipermail/python-dev/2007-August/074290.html
http://bugs.python.org/issue1044
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|