Erik Sjölund hat mehrere sicherheitsrelevante Probleme in enscript entdeckt, einem Programm zur Umwandlung von ASCII-Text in Postscript und andere Formate. Das »Common Vulnerabilities and Exposures project« legt die folgenden Verwundbarkeiten fest:
Nicht entschärfte Eingaben können die Ausführung von beliebigen Befehlen über die unterstützte EPSF-Pipe zur Folge haben. Dies wurde abgeschaltet, auch in der ursprünglichen Version.
Auf Grund von nicht entschärften Dateinamen ist es möglich, dass ein speziell präparierter Dateiname die Ausführung von beliebigen Befehlen zur Folge hat.
Mehrere Pufferüberläufe können das Programm zum Absturz bringen.
Normalerweise wird enscript nur lokal ausgeführt; aber weil es innerhalb von viewcvs verwendet wird, können einige der oben genannten Probleme ohne Umstände zu entfernt ausnutzbaren Verwundbarkeiten werden.
Für die Stable-Distribution (Woody) wurden diese Probleme in Version 1.6.3-1.3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.6.4-6 behoben.
Wir empfehlen Ihnen, Ihr enscript-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.