Florian Weimer a découvert que du code partagé dans ImageMagick permettait d'injecter des commandes en utilisant des noms de fichiers spécialement conçus. Les attaquants pouvaient appeler des commandes depuis l'intérieur des fichiers graphiques. Sous réserve d'interaction avec l'utilisateur, cette vulnérabilité était exploitable à travers Gnus et Thunderbird.
Cette mise à jour filtre également le caractère « $ », qui avait été oublié dans la mise à jour précédente.
Pour l'ancienne distribution stable (Woody), ce problème a été corrigé dans la version 5.4.4.5-1woody8.
Pour l'actuelle distribution stable (Sarge), ce problème a été corrigé dans la version 6.0.6.2-2.6.
Pour la distribution instable (Sid), ce problème a été corrigé dans la version 6.2.4.5-0.6.
Nous vous recommandons de mettre à jour vos paquets imagemagick.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.
Les sommes MD5 des fichiers indiqués sont disponibles dans la nouvelle annonce de sécurité.