Wow, that goes directly against my argument then.&nbsp; I should have looked closer myself.<br><br>Now one has to ask, why aren&#39;t these other distributions on top of things?&nbsp; If this newer version was released over a year ago then it should be fairly easy to include that version.&nbsp; I&#39;m not familiar with the packaging of those distributions, so I&#39;m making a wide assumption.
<br><br><div><span class="gmail_quote">On 8/25/07, <b class="gmail_sendername">Mark Thuemmel</b> &lt;<a href="mailto:ldaphelp@thuemmel.com">ldaphelp@thuemmel.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Upon closer examination I&#39;m guessing it is really because this was fixed<br>back in 2006-10-21 with version 1.16.&nbsp;&nbsp;My Ubuntu box shows 1.16<br>installed and the Security Focus page only shows up to GNU tar 1.15.91<br>
vulnerable.<br><br>I also see a patch at<br><a href="https://bugzilla.redhat.com/attachment.cgi?id=161175">https://bugzilla.redhat.com/attachment.cgi?id=161175</a> dated 2005-05-15<br>that appears to fix this.<br><br>I&#39;ve not seen anything to demonstrate what is &quot;new&quot;, maybe I&#39;m looking
<br>at the wrong stuff.<br><br>Weird how Security Focus has an empty list for &quot;not vulnerable&quot;.&nbsp;&nbsp;Just<br>seems they caught Redhat and Mandriva with not the latest TAR.<br><br>Makes me think it would be trivial to pick any gnu utility at random,
<br>look at their bug fixes for a serious one, then check distributions to<br>see if they still had that one, then publish a &quot;new vulnerability&quot;.<br><br>Looks like RedHat Network is getting a patch out now.&nbsp;&nbsp;I don&#39;t know if
<br>this is old RedHat versions or what.<br><br>Overall you still don&#39;t seem to overwrite anything the user can&#39;t<br>already overwrite.<br><br><br><br><br>Clinton V. Weiss wrote:<br>&gt; Ubuntu is based on Debian.&nbsp;&nbsp;These both use older, tested by time,
<br>&gt; versions of everything.&nbsp;&nbsp;Unless of course you use Debian&#39;s unstable<br>&gt; branch, but then you might just be asking for trouble - hence the name<br>&gt; unstable.<br><br>Mark Thuemmel wrote:<br>&gt; how come Debian or Ubuntu are not on the affected list?&nbsp;&nbsp;The GNU tar
<br>&gt; home page does not seem to say anything either?<br>&gt;<br><br><a href="http://www.securityfocus.com/bid/25417">http://www.securityfocus.com/bid/25417</a><br><br><br>Begin forwarded message:<br><br>&nbsp;&nbsp;&nbsp;&nbsp;From: &quot;Carl T. Miller&quot; &lt;
<a href="mailto:millerc@cantonpl.org">millerc@cantonpl.org</a>&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;Date: August 24, 2007 9:09:39 AM EST<br>&nbsp;&nbsp;&nbsp;&nbsp;To: &quot;MDLUG List&quot; &lt;<a href="mailto:mdlug@mdlug.org">mdlug@mdlug.org</a>&gt;<br>&nbsp;&nbsp;&nbsp;&nbsp;Subject: [mdlug] tar advisory
<br>&nbsp;&nbsp;&nbsp;&nbsp;Reply-To: &quot;MDLUG&#39;s Main discussion list&quot; &lt;<a href="mailto:mdlug@mdlug.org">mdlug@mdlug.org</a>&gt;<br><br>&nbsp;&nbsp;&nbsp;&nbsp;Does anyone know more about the newly discover problem with<br>&nbsp;&nbsp;&nbsp;&nbsp;tar? I just read the description from Red Hat for the new
<br>&nbsp;&nbsp;&nbsp;&nbsp;version of tar, and it said someone could craft a tar archive<br>&nbsp;&nbsp;&nbsp;&nbsp;to extract files to an arbitrary location with the permissions<br>&nbsp;&nbsp;&nbsp;&nbsp;of the user.<br><br>&nbsp;&nbsp;&nbsp;&nbsp;Near as I know nobody is exploiting this. But it would be
<br>&nbsp;&nbsp;&nbsp;&nbsp;good to make sure you have the latest version of tar on your<br>&nbsp;&nbsp;&nbsp;&nbsp;hosts. And if you&#39;re running an unsupported version of Linux,<br>&nbsp;&nbsp;&nbsp;&nbsp;don&#39;t extract unknown tarballs as root. Extract them first as<br>&nbsp;&nbsp;&nbsp;&nbsp;a user, then take a look at them.
<br>_______________________________________________<br>mdlug mailing list<br><a href="mailto:mdlug@mdlug.org">mdlug@mdlug.org</a><br><a href="http://mdlug.org/mailman/listinfo/mdlug">http://mdlug.org/mailman/listinfo/mdlug
</a><br></blockquote></div><br><br clear="all"><br>-- <br>Clinton V. Weiss<br><a href="mailto:cvweiss@gmail.com">cvweiss@gmail.com</a>