Debian-Sicherheitsankündigung
DSA-360-1 xfstt -- Mehrere Verwundbarkeiten
- Datum des Berichts:
- 01. Aug 2003
- Betroffene Pakete:
- xfstt
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In der Bugtraq-Datenbank (bei SecurityFocus): BugTraq ID 8182, BugTraq ID 8255.
In Mitres CVE-Verzeichnis: CVE-2003-0581, CVE-2003-0625. - Weitere Informationen:
-
In xfstt, einem TrueType-Schriftartenserver für das X-Window-System, wurden zwei Arten von Verwundbarkeiten entdeckt:
CAN-2003-0581: Ein entfernter Angreifer könnte speziell erstellte Anfragen abschicken, die einen von mehreren Pufferunterläufen auf dem Server mit den Berechtigungen des »nobody«-Benutzers auslösen.
CAN-2003-0625: Bestimmte ungültige Daten, die während des Aufbaus der Verbindung geschickt werden, erlauben es einem entfernten Angreifer, bestimmte Teile des Speichers zu lesen, die zum xfstt-Prozess gehören. Diese Informationen könnten verwendet werden, um einen Abdruck zu erstellen, oder um einen dabei zu unterstützen, eine andere Verwundbarkeit auszunutzen.
Für die aktuelle stable Distribution (Woody) wurden diese Probleme in Version 1.2.1-3 behoben.
Für die unstable Distribution (Sid) wurde CAN-2003-0581 in xfstt 1.5-1 behoben, und CAN-2003-0625 wird bald behoben sein.
Wir empfehlen Ihnen, Ihr xfstt-Paket zu aktualisieren.
- Behoben in:
-
Debian GNU/Linux 3.0 (woody)
- Quellcode:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.dsc
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.tar.gz
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.tar.gz
- Alpha:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
