In freetype, einer FreeType2-Font-Engine, wurden mehrere lokale Verwundbarkeiten entdeckt, welche das Ausführen beliebigen Codes ermöglichen könnten.
Das Common Vulnerabilities and Exposures
-Projekt identifiziert
folgende Probleme:
Ein Integer-Überlauf ermöglicht es kontextabhängig Angreifern, mit Hilfe
eines handerstellten Wertes innerhalb der Private
-dictionary table
einer Printer Font Binary-Datei (PFB) beliebigen Code auszuführen.
Die Verarbeitung eines nicht validen Eintrages im number of axes
-Feld
der PFB-Datei könnte die Freigabe beliebiger Speicherorte nach sich ziehen.
Dies würde zu einer Speicherkorruption führen.
Mehrere off-by-one-Fehler erlaubten die Ausführung beliebigen Codes mit Hilfe missgebildeter Tabellen in PFB-Dateien oder nicht valider SHC-Konstruktionen in TTF-Dateien.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 2.2.1-5+etch3 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 2.3.6-1 behoben.
Wir empfehlen Ihnen, Ihr freetype-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.