Alerta de Segurança Debian

DSA-695-1 xli -- estouro de buffer, sanitização de entrada, estouro de inteiro

Data do Alerta:
21 Mar 2005
Pacotes Afetados:
xli
Vulnerável:
Sim
Referência à base de dados de segurança:
No sistema de acompanhamento de bugs do Debian: Bug 298039.
Na base de dados do BugTraq (na SecurityFocus): ID BugTraq 3006.
No dicionário CVE do Mitre: CVE-2001-0775, CVE-2005-0638, CVE-2005-0639.
Informações adicionais:

Várias vulnerabilidades foram descobertas no xli, um visualizador de imagens para X11. O Common Vulnerabilities and Exposures project identificou os seguintes problemas:

  • CAN-2001-0775

    Um estouro de buffer no decodificador para imagens no formato FACES poderia ser explorado por um atacante para executar código arbitrário. Este problema já foi corrigido no xloadimage no DSA 069.

  • CAN-2005-0638

    Tavis Ormandy da Equipe de Auditoria de Segurança Gentoo Linux relatou uma falha ao lidar com imagens compactadas, onde meta-caracters do shell não são adequadamente protegidos.

  • CAN-2005-0639

    Foram descobertas insuficiências na validação das propriedades das imagens que poderiam resultar em erros de gerenciamento de buffers.

Na distribuição estável (woody), estes problemas foram corrigidos na versão 1.17.0-11woody1.

Na distribuição instável (sid), estes problemas foram corrigidos na versão 1.17.0-18.

Nós recomendamos que você atualize seu pacote xli.

Corrigido em:

Debian GNU/Linux 3.0 (woody)

Fonte:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1.dsc
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1.diff.gz
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/x/xli/xli_1.17.0-11woody1_sparc.deb

Checksums MD5 dos arquivos listados estão disponíveis no alerta original.