Libarchive代码执行误差清静通告

宣布时间 2019-12-04

误差编号和级别


CVE编号:CVE-2019-18408,危险级别:高危,CVSS分值:7.5


影响版本


Libarchive版本 < 3.4.0;


误差概述


libarchive是一款多名堂存档和压缩库。Libarchive被众多Linux和BSD系统的文件和包管理器使用(默认包括在Debian,Ubuntu,Gentoo,Arch Linux,FreeBSD和NetBSD刊行版中),以及被OS X 和Chrome OS的组件和工具使用。Libarchive支持实时会见多种压缩文件名堂,好比7z、zip、cpio、pax、rar、cab、uuencode,被众多开发者普遍使用在自己的软件产品中,一些压缩软件、邮件系统、文件管理工具甚至清静软件应用中也整合了Libarchive代码。


libarchive 3.4.0之前版本中,当泛起某些解码失败(ARCHIVE_FAILED)情形时,archive_read_support_format_rar.c文件的archive_read_format_rar_read_data()函数保存UAF误差(use-after-free)。攻击者使用全心结构的压缩文件,触发Libarchive库的ARCHIVE_FAILED后,使用误差执行恶意代码。


误差验证


暂无POC/EXP。


修复建议


1.现在厂商已宣布升级补丁以修复误差,补丁获取链接:

https://github.com/libarchive/libarchive/commit/b8592ecba2f9e451e1f5cb7ab6dcee8b8e7b3f60;


2.Linux各刊行版清静更新信息如下:

Debian:https://security-tracker.debian.org/tracker/CVE-2019-18408

Ubuntu:https://usn.ubuntu.com/4169-1/

Gentoo:https://bugs.gentoo.org/show_bug.cgi?id=CVE-2019-18408

ArchLinux:https://www.archlinux.org/packages/?sort=&q=libarchive&maintainer=&flagged=;

3.关注其它可能合入了Libarchive库的软件相关通告,如受影响实时更新。


参考链接


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201910-1468