MGASA-2019-0214
Dashboard / Vulnerabilities / MGASA-2019-0214
MGASA-2019-0214
Summary: Updated gvfs packages fix security vulnerabilities
Details: Updated gvfs package fixes security vulnerabilities: * daemon/gvfsbackendadmin.c mishandles file ownership because setfsuid is not used (CVE-2019-12447). * daemon/gvfsbackendadmin.c has race conditions because the admin backend doesn't implement query_info_on_read/write (CVE-2019-12448). * daemon/gvfsbackendadmin.c mishandles a file's user and group ownership during move (and copy with G_FILE_COPY_ALL_METADATA) operations from admin:// to file:// URIs, because root privileges are unavailable (CVE-2019-12449). * daemon/gvfsdaemon.c in gvfsd from GNOME gvfs before 1.38.3, 1.40.x before 1.40.2, and 1.41.x before 1.41.3 opened a private D-Bus server socket without configuring an authorization rule (CVE-2019-12795)
References: https://advisories.mageia.org/MGASA-2019-0214.html, https://bugs.mageia.org/show_bug.cgi?id=25114, https://usn.ubuntu.com/usn/usn-4053-1
Affected packages
Package
Name: gvfs
Purl: pkg:rpm/mageia/gvfs?arch=source&distro=mageia-6
Affected ranges
Type: ECOSYSTEM
Events:
