Bulletin d'alerte Debian
DSA-1220-1 pstotext -- Protection de noms de fichiers peu sûre
- Date du rapport :
- 26 novembre 2006
- Paquets concernés :
- pstotext
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 356988.
Dans le dictionnaire CVE du Mitre : CVE-2006-5869. - Plus de précisions :
-
Brian May a découvert que pstotext, un utilitaire permettant d'extraire le texte de fichiers PostScript et PDF, n'effectuait pas une protection suffisante des noms de fichiers, cela permet l'exécution de commandes de shell arbitraires.
Pour la distribution stable (Sarge), ce problème a été corrigé dans la version 1.9-1sarge2. La construction pour l'architecture mipsel n'est pas encore disponible à cause de problèmes techniques sur l'hôte de construction.
Pour la prochaine distribution stable (Etch), ce problème a été corrigé dans la versions 1.9-4.
Pour la distribution instable (Sid), ce problème a été corrigé dans la versions 1.9-4.
Nous vous recommandons de mettre à jour votre paquet pstotext.
- Corrigé dans :
-
Debian GNU/Linux 3.1 (sarge)
- Source :
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2.dsc
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2.diff.gz
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9.orig.tar.gz
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_arm.deb
- HPPA:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_hppa.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_ia64.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_mips.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/p/pstotext/pstotext_1.9-1sarge2_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.