Debian-Sicherheitsankündigung

DSA-360-1 xfstt -- Mehrere Verwundbarkeiten

Datum des Berichts:
01. Aug 2003
Betroffene Pakete:
xfstt
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8182, BugTraq ID 8255.
In Mitres CVE-Verzeichnis: CVE-2003-0581, CVE-2003-0625.
Weitere Informationen:

In xfstt, einem TrueType-Schriftartenserver für das X-Window-System, wurden zwei Arten von Verwundbarkeiten entdeckt:

CAN-2003-0581: Ein entfernter Angreifer könnte speziell erstellte Anfragen abschicken, die einen von mehreren Pufferunterläufen auf dem Server mit den Berechtigungen des »nobody«-Benutzers auslösen.

CAN-2003-0625: Bestimmte ungültige Daten, die während des Aufbaus der Verbindung geschickt werden, erlauben es einem entfernten Angreifer, bestimmte Teile des Speichers zu lesen, die zum xfstt-Prozess gehören. Diese Informationen könnten verwendet werden, um einen Abdruck zu erstellen, oder um einen dabei zu unterstützen, eine andere Verwundbarkeit auszunutzen.

Für die aktuelle stable Distribution (Woody) wurden diese Probleme in Version 1.2.1-3 behoben.

Für die unstable Distribution (Sid) wurde CAN-2003-0581 in xfstt 1.5-1 behoben, und CAN-2003-0625 wird bald behoben sein.

Wir empfehlen Ihnen, Ihr xfstt-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.0 (woody)

Quellcode:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.dsc
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.