Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Les versions de UnZip antérieures à 5.52-9etch1 pour les distributions Debian stables (etch) ;
  • les versions de UnZip antérieures à 5.50-31.EL2 et 5.50-36.EL3 pour les distributions Red Hat ;
  • les versions de UnZip antérieures à 5.50-9.4 et 5.52-3.1 pour les distributions Mandriva.

Résumé

Une vulnérabilité a été identifiée dans l'utilitaire UnZip. L'exploitation de celle-ci peut conduire à exécuter du code arbitraire sur un système vulnérable sous certaines conditions.

Description

Une vulnérabilité a été identifiée dans l'utilitaire UnZip. Elle concerne la macro NEEDBITS de la fonction inflate_dynamic() dans le fichier inflate.c.

L'exploitation de cette vulnérabilité à l'ouverture d'un fichier spécialement construit peut perturber le système, voire exécuter des commandes arbitraires sur celui-ci.

Solution

Se référer aux bulletins de sécurité des éditeurs pour l'obtention des correctifs (cf. section Documentation).

Documentation