パスワードを忘れた? アカウント作成
4042 story

StuffIt Expander 6.5.2以前にバッファオーバーフロー 8

ストーリー by yourCat
ZIP関係は他も要注意 部門より

Acanthopanax曰く、 "Appleのsecurity-announce メーリングリストに流れたメールによると、バージョン6.5.2以前のStuffIt Expanderには、長いファイル名のファイルを含むZIPアーカイブの展開の際にバッファオーバーフローを引き起こす脆弱性があるという (CERT Vulnerability Note VU#383779)。バージョン7.0にはこの問題は存在しないので、同メールでは7.0へのバージョンアップを勧めている。"

Aladdin Systemsに説明とダウンロードのページがある。OSバンドル製品だしセキュリティー絡みなので、Software Updateでも配付して欲しいところだ。 [Update] Software Updateでの配布が開始された。(10月17日 14:00)

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • ソフトウェア・アップデートでも配布が開始されました。

  • by Anonymous Coward on 2002年10月04日 21時42分 (#177391)
    そんなことよりAladdinよ、7.0でLHAを解凍出来るようにしてくれよ。
    若しくは7.0.1でも可。
    • by nothingnothink (10089) on 2002年10月04日 22時40分 (#177413)

      Jaguar付属の6.5.1でLHA解凍できてる気がするんですが。
      …気のせい?もしかして7.0では解凍できなくなってるんですか?

      まあ、正直OpenUpがあるんであまり関係ないかなーと。

      親コメント
      • 7.0でもたいていのLZHを展開できます。

        ただ、以前から一部のLZHファイルの展開がうまくいかないということはありますねぇ。

        親コメント
        • MacLHaで圧縮したものをStuffIt系で展開するとうまく行かないように見えます。
          これは、LHaがMac固有のリソースフォークを知らず、データフォークしか扱えない事に由来します。このためMacLHaは、リソースフォークを含め一旦MacBinaryエンコードしてからLHa書庫化します。StuffItはMacLHaのこの涙ぐましい努力をまったく理解しないため、LHa展開だけして満足してしまいます。
          つまり展開に失敗したように見えるデータは.binになっているだけです。もう一度StuffIt ExpanderにかければMacBinaryデコードをしてくれるので、正常なデータになりますよ。

          それ以外の展開に失敗するケースは見た事がないので分かりません。
          親コメント
          • MacLHaで圧縮したものをStuffIt系で展開するとうまく行かないように見えます。
            (中略)
            つまり展開に失敗したように見えるデータは.binになっているだけです。もう一度StuffIt ExpanderにかければMacBinaryデコードをしてくれるので、正常なデータになりますよ。

            なるほど、参考になります。

            それ以外の展開に失敗するケースは見た事がないので分かりません。

            私のところで展開できないのは昔のX68000で作成したLZHアーカイブです。UNIX版LHAで確認してみると、どうもサブディレクトリのあるものが展開できないみたいです。

            # さすがにこれは、Aladdinでも動作確認の対象外であろう。

            親コメント
      • by Anonymous Coward
        上の#177391です

        ええ、6.5.1で出来ていたファイルが、7.0で出来なくなってしまいました。
        他に要因があるのか、ウチでは全滅です。
        6.5.1由来のファイルは削除してからインストールしたつもりなんだけどなー。
typodupeerror

ハッカーとクラッカーの違い。大してないと思います -- あるアレゲ

読み込み中...