Das SuSE-Sicherheits-Team entdeckte eine Verwundbarkeit in der kpathsea-Bibliothek (libkpathsea), die von xdvi und dvips verwendet wird. Beide Programme rufen die system()-Funktion unsicher auf, was es einem entfernten Angreifer erlaubt, willkürliche Befehle durch schlau erstellte DVI-Dateien ausführen zu lassen.
Falls dvips in einem Druck-Filter verwendet wird, erlaubt dies einem lokalen oder entfernten Angreifer mit Druck-Berechtigung, willkürlichen Code als der Drucker-Benutzer (üblicherweise lp) auszuführen.
Dieses Problem wurde in Version 1.0.7+20011202-7.1 für die aktuelle stable Distribution (Woody), in Version 1.0.6-7.3 für die alte stable Distribution (Potato) und in Version 1.0.7+20021025-4 für die unstable Distribution (Sid) behoben. xdvik-ja und dvipsk-ja sind ebenfalls verwundbar, aber linken dynamisch gegen die kpathsea-Bibliothek und werden automatisch repariert, nachdem eine neue libpathsea installiert ist.
Wir empfehlen Ihnen, Ihr tetex-lib Paket unverzüglich zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.