Die Korrektur von CVE-2007-6429 für X.org führte zu einer Regression in der MIT-SHM-Erweiterung, wodurch einige Anwendungen nicht gestartet werden konnten. Diese Aktualisierung stellt aktualisierte Pakete für die xfree86-Version aus Debian-Oldstable (Sarge) bereit, ergänzend zu den korrigierten Paketen für Debian-Stable (Etch), die in DSA 1466-2 bereitgestellt wurden.
Als Referenz folgt der ursprüngliche Ankündigungstext:
Im X.Org-X-Server wurden mehrere lokale Verwundbarkeiten gefunden. Das
Common Vulnerabilities and Exposures
-Projekt identifiziert die
folgenden Probleme:
regenrecht
entdeckte, dass fehlende Eingabebereinigung innerhalb
der XFree86-Misc-Erweiterung zu einer lokalen Privilegienerweiterung
führen könnte.
Es wurde entdeckt, dass die Fehlermeldungen beim Umgang mit Sicherheitsregeldateien zu kleinen Informationslecks führen könnten. Hierbei könnte die Existenz von Dateien, die anderweitig dem Benutzer nicht zugänglich sind, aufgedeckt werden.
regenrecht
entdeckte, dass fehlende Eingabebereinigung innerhalb
der XInput-Misc-Erweiterung zu einer lokalen Privilegienerweiterung
führen könnte.
regenrecht
entdeckte, dass fehlende Eingabebereinigung innerhalb
der TOG-CUP-Erweiterung zu einer Aufdeckung von Speicherinhalten
führen könnte.
regenrecht
entdeckte, dass Integer-Überläufe innerhalb der
EVI- und MIT-SHM-Erweiterung zu einer lokalen Privilegienerweiterung
führen könnten.
Es wurde entdeckt, dass unzureichende Überprüfung von PCF-Schriften zu einer lokalen Privilegienerweiterung führen könnte.
Für die Oldstable-Distribution (Sarge) wurde dieses Problem in Version 4.3.0.dfsg.1-14sarge7 von xfree86 behoben.
Für die Stable-Distribution (Etch) wurde dieses Problem in Version 1.1.1-21etch3 von xorg-server und 1.2.2-2.etch1 von libxfont behoben.
Für die Stable-Distribution (Sid) wurde dieses Problem in Version 2:1.4.1~git20080118-1 von xorg-server und 1.3.1-2 von libxfont behoben.
Wir empfehlen Ihnen, Ihre X.org-/Xfree86-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.