Flera
sårbarheter
upptäcktes i Common Unix Printing System (CUPS).
Flera av dessa problem gör det möjligt att kompromettera systemet utifrån
eller att orsaka en överbelastningsattack.
Projektet
Common Vulnerabilities and Exposures
identifierar följande problem:
-
CAN-2002-1383:
Flera heltalsspill gör det möjligt för en angripare att utifrån exekvera
godtycklig kod via CUPSd:s http-gränssnitt och bildhanteringskoden i
CUPS-filtren.
-
CAN-2002-1366:
Kapplöpningseffekter i samband med
/etc/cups/certs/ gör det
möjligt för lokala användare med tillgång till lp att skapa eller skriva
över godtyckliga filer.
Detta förekommer inte i versionen i Potato.
-
CAN-2002-1367:
Denna sårbarhet möjliggör en angripare att utifrån lägga till skrivare
utan autentisering via vissa UDP-paket, vilka sedan kan användas för att
utföra oauktoriserade aktiviteter, såsom att stjäla det lokala
rotcertifikatet för administrationsservern via en ”autentisering
krävs”-sida.
-
CAN-2002-1368:
Negativa längder som sänds in i memcpy() kan orsaka
överbelastningsattacker samt potentiellt exekvera godtycklig kod.
-
CAN-2002-1369:
Ett osäkert anrop till funktionen strncat() vid behandling av strängen med
flaggor gör det möjligt för en angripare utifrån att exekvera godtycklig
kod med hjälp av ett buffertspill.
-
CAN-2002-1371:
Bilder med bredden noll gör det möjligt för angripare utifrån att exekvera
godtycklig kod via modifierade styckehuvuden.
-
CAN-2002-1372:
CUPS kontrollerar inte på korrekt sätt returvärden från olika operationer
som utförs på filer och uttag, vilket kan göra det möjligt för en
angripare utifrån att utföra en överbelastningsattack.
-
CAN-2002-1384:
Paketet cupsys innehåller viss kod från xpdf-paketet, vilket används för
att konvertera PDF-filer för utskrift.
Denna kod innehåller ett heltalsspill som kan utnyttjas.
Detta förekommer inte i versionen i Potato.
Trots att vi efter bästa förmåga försökt rätta alla problem även i paketen
för Potato kan paketen fortfarande innehålla andra säkerhetsrelaterade
problem.
Vi rekommenderar därför de som använder Potatosystem med CUPS att uppgradera
till Woody inom en nära framtid.
För den nuvarande stabila utgåvan (Woody) har dessa problem rättats i
version 1.1.14-4.3.
För den gamla stabila utgåvan (Potato) har dessa problem rättats i version
1.0.4-12.1.
För den instabila utgåvan (Sid) har dessa problem rättats i version
1.1.18-1.
Vi rekommenderar att ni uppgraderar era CUPS-paket omedelbart.