Debians sikkerhedsbulletin
DSA-654-1 enscript -- flere sårbarheder
- Rapporteret den:
- 21. jan 2005
- Berørte pakker:
- enscript
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2004-1184, CVE-2004-1185, CVE-2004-1186.
- Yderligere oplysninger:
-
Erik Sjölund har opdaget flere sikkerhedsrelaterede problemer i enscript, et program til konvertering af ASCII-tekst til PostScript og andre formater. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende sårbarheder:
- CAN-2004-1184
Ukontrollerede inddata kan forårsage udførelse af vilkårlige kommandoer via EPSF pipe-understøttelsen. Dette er slået fra, også hos opstrøm.
- CAN-2004-1185
På grund af manglende kontrol af filnavne, kunne et særligt fremstillet filnavn måske forårsage at vilkårlige kommandoer kunne udføres.
- CAN-2004-1186
Flere bufferoverløb kunne få programmet til at gå ned.
Normalt kører enscript kun lokalt, men da det udføres fra viewcvs, kan nogle af de ovenfor nævnte problemer let blive gjort til sårbarheder som en fjernangriber kan udnytte.
I den stabile distribution (woody) er disse problemer rettet i version 1.6.3-1.3.
I den ustabile distribution (sid) er disse problemer rettet i version 1.6.4-6.
Vi anbefaler at du opgraderer din enscript-pakke.
- CAN-2004-1184
- Rettet i:
-
Debian GNU/Linux 3.0 (woody)
- Kildekode:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3.dsc
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3.diff.gz
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3.orig.tar.gz
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/e/enscript/enscript_1.6.3-1.3_sparc.deb
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.