Bulletin d'alerte Debian
xpdf -- Exploitation locale
- Date du rapport :
- 10 septembre 2000
- Paquets concernés :
-
xpdf
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2000-0727, CVE-2000-0728.
- Plus de précisions :
- xpdf distribué dans la Debian GNU/Linux 2.2
souffre de deux problèmes :
- La création de fichiers temporaires n'est pas réalisée de manière
sécurisée, ce qui rend xpdf vulnérable à une attaque par lien
symbolique ;
- Lorsque les documents comportent des URL, aucune vérification n'est
effectuée sur les caractères d'échappement avant le démarrage du navigateur.
Cela rend possible la construction d'un document qui peut forcer xpdf
à exécuter des commandes arbitraires lorsque l'utilisateur visualise une URL.
Ces problèmes ont été résolus dans la version 0.90-7 et nous vous
recommandons la mise à jour immédiate de votre paquet xpdf.
- Corrigé dans :
-
Debian 2.2 (potato)
- Source :
-
http://security.debian.org/dists/stable/updates/main/source/xpdf_0.90-7.diff.gz
-
http://security.debian.org/dists/stable/updates/main/source/xpdf_0.90-7.dsc
-
http://security.debian.org/dists/stable/updates/main/source/xpdf_0.90.orig.tar.gz
- alpha:
-
http://security.debian.org/dists/stable/updates/main/binary-alpha/xpdf_0.90-7_alpha.deb
- arm:
-
http://security.debian.org/dists/stable/updates/main/binary-arm/xpdf_0.90-7_arm.deb
- i386:
-
http://security.debian.org/dists/stable/updates/main/binary-i386/xpdf_0.90-7_i386.deb
- m68k:
-
http://security.debian.org/dists/stable/updates/main/binary-m68k/xpdf_0.90-7_m68k.deb
- powerpc:
-
http://security.debian.org/dists/stable/updates/main/binary-powerpc/xpdf_0.90-7_powerpc.deb
- sparc:
-
http://security.debian.org/dists/stable/updates/main/binary-sparc/xpdf_0.90-7_sparc.deb