Flere sårbarheder er opdaget i xpdf-koden, der er indeholdt i koffice, en integreret kontorpakke til KDE. Disse fejl kunne gøre det muligt for en fjernangriber at udføre vilkårlig kode ved at få brugeren til at importere et særligt fremstillet PDF-dokment. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Arrayindeksfejl i metoden DCTStream::readProgressiveDataUnit i xpdf/Stream.cc i Xpdf 3.02pl1, som anvendes i poppler, teTeX, KDE, KOffice, CUPS og andre produkter, gjorde det muligt for fjernangribere at ødeløse hukommelseskorruption og udføre vilkårlig kode gennem en særligt fremstillet PDF-fil.
Heltalsoverløb i metoden DCTStream::reset i xpdf/Stream.cc i Xpdf 3.02p11 gjorde det muligt for fjernangribere at udføre vilkårlig kode gennem en fabrikeret PDF-fil, medførende et heap-baseret bufferoverløb.
Et heap-baseret bufferoverløb i metoden CCITTFaxStream::lookChar i xpdf/Stream.cc i Xpdf 3.02p11 gjorde det muligt for fjernangribere at udføre vilkårlig kode gennem en PDF-fil, der indeholder et fabrikeret CCITTFaxDecode-filter.
Opdateringer til den gamle stabile distribution (sarge), vil hurtigst muligt blive gjort tilgængelige.
I den stabile distribution (etch), er disse problemer rettet i version 1:1.6.1-2etch2.
Vi anbefaler at du opgraderer din koffice-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.