Podatność path traversal w komponencie Dpkg::Source::Archive systemu zarządzania pakietami dpkg pozwala atakującemu na zapis plików poza zamierzonym katalogiem podczas ekstrakcji spreparowanych pakietów źródłowych. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
Dpkg::Source::Archive in dpkg, the Debian package management system, before version 1.21.8, 1.20.10, 1.19.8, 1.18.26 is prone to a directory traversal vulnerability. When extracting untrusted source packages in v2 and v3 source package formats that include a debian.tar, the in-place extraction can lead to directory traversal situations on specially crafted orig.tar and debian.tar tarballs.
Podczas ekstrakcji niezaufanych pakietów źródłowych w formacie v2 lub v3, które zawierają plik debian.tar, mechanizm ekstrakcji in-place nie weryfikuje poprawnie ścieżek zawartych w archiwach orig.tar oraz debian.tar. Atakujący może spreparować złośliwe archiwum zawierające ścieżki z sekwencjami directory traversal (np. '../'), które przy ekstrakcji prowadzą do zapisu plików poza docelowym katalogiem. W ten sposób możliwe jest nadpisanie lub utworzenie dowolnych plików w systemie plików z uprawnieniami procesu wykonującego ekstrakcję.
Atakujący może uzyskać możliwość zapisu dowolnych plików poza zamierzonym katalogiem ekstrakcji, co w praktyce może prowadzić do przejęcia kontroli nad systemem, naruszenia integralności danych oraz poufności przechowywanych informacji.
Należy zaktualizować pakiet dpkg do wersji 1.21.8, 1.20.10, 1.19.8 lub 1.18.26 (w zależności od gałęzi dystrybucji). Poprawki są dostępne w repozytorium dpkg oraz w kanale bezpieczeństwa Debian LTS. Jako środek tymczasowy należy unikać ekstrakcji niezaufanych pakietów źródłowych.
Pakiet dpkg przed wersjami 1.21.8, 1.20.10, 1.19.8 oraz 1.18.26 w systemach Debian Linux — podatność dotyczy ekstrakcji pakietów źródłowych w formacie v2 i v3 zawierających archiwum debian.tar.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.011.09.0Debian Dpkg
APPDebian1.21.0 – 1.21.8 (bez)1.14.17 – 1.18.26 (bez)1.19.0 – 1.19.8 (bez)1.20.0 – 1.20.10 (bez)Netapp Ontap Select Deploy Administration Utility
APPNetappwszystkie wersje
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki