SuSEs säkerhetsgrupp hittade en sårbarhet i kpathseabiblioteket (libkpathsea), vilket används av xdvi och dvips. Båda programmen använder system()-funktionen på ett osäkert sätt, vilket gör det möjligt för en angripare att utifrån exekvera godtyckliga kommandon genom specialskrivna DVI-filer.
Om dvips används som skrivarfilter gör detta det möjligt för en angripare med utskriftsbehörighet att lokalt eller utifrån exekvera godtycklig kod via skrivarens användar-id (vanligtvis lp).
Detta problem har rättats i version 1.0.7+20011202-7.1 för den nuvarande stabila utgåvan (Woody), i version 1.0.6-7.3 för den gamla stabila utgåvan (Potato) samt i version 1.0.7+20021025-4 för den instabila utgåvan (Sid). xdvik-ja och dvipsk-ja är också sårbara men länkar dynamiskt mot kpathseabiblioteket och blir automatiskt rättade när det nya libkpathsea är installerat.
Vi rekommenderar att ni uppgraderar ert tetex-lib-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.