Atualização do tar no Ubuntu Corrige Regressão na Extração de Arquivos
Ubuntu corrige regressão no utilitário tar que impedia a extração de arquivos válidos. A correção resolve problemas de um patch de segurança anterior.
TL;DR
- Ubuntu lançou USN-8477-2 para corrigir regressão na extração do tar
- Atualização anterior causou falhas com certos arquivos de pacote válidos
- Vulnerabilidade original permitia ataques de injeção de arquivos ocultos
- Organizações devem atualizar os pacotes tar imediatamente
- Problema afeta fluxos de trabalho de inspeção e tratamento de pacotes
Ubuntu lançou uma atualização de segurança para corrigir uma regressão no utilitário tar introduzida por um patch anterior. O problema, identificado como USN-8477-2, resolve situações em que o tar falhava ao extrair certos arquivos de pacote legítimos após melhorias recentes de segurança.
A regressão decorre dos esforços para corrigir uma vulnerabilidade que permitia que atacantes injetassem arquivos ocultos com conteúdo malicioso nos pacotes. Embora o patch inicial tenha melhorado a segurança ao impedir a burla dos mecanismos de inspeção pré-extração, ele acidentalmente quebrou funcionalidades em alguns casos de uso válidos.
Detalhes da Vulnerabilidade
- A vulnerabilidade original permitia que arquivos de pacote manipulados injetassem arquivos ocultos com conteúdo controlado pelo atacante
- Atacantes podiam contornar mecanismos de inspeção pré-extração por meio da manipulação maliciosa de pacotes
- O patch inicial resolveu preocupações de segurança mas introduziu problemas de compatibilidade com pacotes legítimos
- A regressão especificamente afetou a capacidade do tar de processar certos cenários válidos de extração de arquivos
Impacto e Recomendações
- Organizações usando sistemas Ubuntu devem aplicar imediatamente a atualização USN-8477-2
- Sistemas que dependem de processamento automatizado de pacotes podem ter apresentado falhas de extração
- Equipes de segurança devem verificar a funcionalidade do tar após aplicar o patch
- Revise os processos de tratamento de pacotes para garantir validação adequada sem prejudicar operações legítimas
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.