Debian-Sicherheitsankündigung

DSA-962-1 pdftohtml -- Pufferüberläufe

Datum des Berichts:
01. Feb 2006
Betroffene Pakete:
pdftohtml
Verwundbar:
Ja
Sicherheitsdatenbanken-Referenzen:
In Mitres CVE-Verzeichnis: CVE-2005-3191, CVE-2005-3192, CVE-2005-3193, CVE-2005-3624, CVE-2005-3625, CVE-2005-3626, CVE-2005-3627, CVE-2005-3628.
Weitere Informationen:

infamous41md und Chris Evans entdeckten mehrere Heap-basierte Pufferüberläufe in Xpdf, die auch in Pdftohtml enthalten sind, einem Hilfsprogramm, das PDF-Dateien in das HTML-Format umwandelt. Diese Überläufe können entweder eine Diensteverweigerung (denial of service zur Folge haben, indem die Applikation zum Absturz gebracht wird, oder aber sogar die Ausführung von beliebigem Code ermöglichen.

Die alte Stable-Distribution (Woody) enthält das Pdftohtml-Paket nicht.

Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 0.36-11sarge1 behoben.

Für die Unstable-Distribution (Sid) werden diese Probleme bald behoben sein.

Wir empfehlen Ihnen, Ihr Pdftohtml-Paket zu aktualisieren.

Behoben in:

Debian GNU/Linux 3.1 (sarge)

Quellcode:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1.dsc
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1.diff.gz
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/p/pdftohtml/pdftohtml_0.36-11sarge1_sparc.deb

MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.