| タイトル | dpkg におけるディレクトリトラバーサル攻撃を実行される脆弱性 |
|---|---|
| 概要 | dpkg は、パッチプログラムに "C スタイルでエンコードされたファイル名 (C-style encoded filename)" 機能に対応していることを想定しており、非対応のパッチプログラムについても同機能がサポートされるため、インタラクションエラー (interaction error) を誘発し、ディレクトリトラバーサル攻撃を実行され、意図されたディレクトリの外にあるファイルを変更される脆弱性が存在します。 なお、本脆弱性は、外部プログラムの動作に対する非現実的な制約への依存性に起因します。 |
| 想定される影響 | 第三者により、巧妙に細工されたソースパッケージを介して、ディレクトリトラバーサル攻撃を実行され、意図されたディレクトリの外にあるファイルを変更される可能性があります。 |
| 対策 | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| 公表日 | 2014年4月28日0:00 |
| 登録日 | 2014年6月3日17:44 |
| 最終更新日 | 2014年6月27日18:01 |
| CVSS2.0 : 警告 | |
| スコア | 6.4 |
|---|---|
| ベクター | AV:N/AC:L/Au:N/C:N/I:P/A:P |
| Debian |
| dpkg 1.15.9 |
| dpkg 1.16.14 未満の 1.16.x |
| dpkg 1.17.9 未満の 1.17.x |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2014年06月03日] 掲載 [2014年06月27日] CVSS による深刻度:内容を更新 |
2018年2月17日10:37 |
| 概要 | dpkg 1.15.9, 1.16.x before 1.16.14, and 1.17.x before 1.17.9 expect the patch program to be compliant with a need for the "C-style encoded filenames" feature, but is supported in environments with noncompliant patch programs, which triggers an interaction error that allows remote attackers to conduct directory traversal attacks and modify files outside of the intended directories via a crafted source package. NOTE: this vulnerability exists because of reliance on unrealistic constraints on the behavior of an external program. |
|---|---|
| 公表日 | 2014年5月31日3:55 |
| 登録日 | 2021年1月26日15:10 |
| 最終更新日 | 2024年11月21日11:07 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:debian:dpkg:1.16.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.4.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.1.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.11:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.0.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.12:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.4.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.1.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.15.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.16.4.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:debian:dpkg:1.17.2:*:*:*:*:*:*:* | |||||