Aviso de seguridad de Debian

DSA-360-1 xfstt -- varias vulnerabilidades

Fecha del informe:
1 de ago de 2003
Paquetes afectados:
xfstt
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 8182, Id. en BugTraq 8255.
En el diccionario CVE de Mitre: CVE-2003-0581, CVE-2003-0625.
Información adicional:

Se descubrió que xfstt, un servidor de tipografías TrueType para el sistema de ventanas X, tenía dos clases de vulnerabilidades:

CAN-2003-0581: un atacante remoto podría mandar peticiones modificadas para provocar alguno de los diversos desbordamientos de buffer, causando una denegación de servicio o, posiblemente, ejecutar código arbitrario sobre el servidor con los privilegios del usuario «nobody».

CAN-2003-0625: ciertos datos no válidos enviados durante la negociación de la conexión podrían permitir a un atacante remoto leer ciertas regiones de la memoria pertenecientes al proceso xfstt. Esta finformación se podría usar para tomar las huellas de la persona, o como ayuda para aprovecharse de una vulnerabilidad diferente.

Para la distribución estable actual (woody), estos problemas se han corregido en la versión 1.2.1-3.

Para la distribución inestable (sid), CAN-2003-0581 se ha corregido en xfstt 1.5-1, y CAN-2003-0625 se corregirá en breve.

Le recomendamos que actualice el paquete xfstt.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.dsc
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/x/xfstt/xfstt_1.2.1-3_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.