Alerta de Segurança Debian
DSA-695-1 xli -- estouro de buffer, sanitização de entrada, estouro de inteiro
- Data do Alerta:
- 21 Mar 2005
- Pacotes Afetados:
- xli
- Vulnerável:
- Sim
- Referência à base de dados de segurança:
- No sistema de acompanhamento de bugs do Debian: Bug 298039.
Na base de dados do BugTraq (na SecurityFocus): ID BugTraq 3006.
No dicionário CVE do Mitre: CVE-2001-0775, CVE-2005-0638, CVE-2005-0639. - Informações adicionais:
-
Várias vulnerabilidades foram descobertas no xli, um visualizador de imagens para X11. O Common Vulnerabilities and Exposures project identificou os seguintes problemas:
- CAN-2001-0775
Um estouro de buffer no decodificador para imagens no formato FACES poderia ser explorado por um atacante para executar código arbitrário. Este problema já foi corrigido no xloadimage no DSA 069.
- CAN-2005-0638
Tavis Ormandy da Equipe de Auditoria de Segurança Gentoo Linux relatou uma falha ao lidar com imagens compactadas, onde meta-caracters do shell não são adequadamente protegidos.
- CAN-2005-0639
Foram descobertas insuficiências na validação das propriedades das imagens que poderiam resultar em erros de gerenciamento de buffers.
Na distribuição estável (woody), estes problemas foram corrigidos na versão 1.17.0-11woody1.
Na distribuição instável (sid), estes problemas foram corrigidos na versão 1.17.0-18.
Nós recomendamos que você atualize seu pacote xli.
- CAN-2001-0775
- Corrigido em:
-
Debian GNU/Linux 3.0 (woody)
- Fonte:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1.dsc
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1.diff.gz
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0.orig.tar.gz
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_sparc.deb
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.