| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 20 décembre
2002 No CERTA-2002-AVI-276 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de la
commande dvips
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2002-AVI-276 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire.
Commande dvips contenue dans le paquetage tetex.
Une vulnérabilité de la commande dvips permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance.
dvips est un filtre d'impression utilisé pour imprimer les documents DVI.
Pour gérer les polices de caractères, la
commande dvips fait un appel
à la fonction system() de
manière non sécurisée.
Cette vulnérabilité peut être exploitée par un utilisateur mal intentionné pour exécuter du code arbitraire à distance avec les droits de l'utilisateur lp.
Consultez votre éditeur pour connaître la disponibilité des correctifs.
Avis de sécurité Debian DSA 207-1 :
http://www.debian.org/security/
Avis de sécurité RedHat RHSA-2002:194 :
http://rhn.redhat.com/errata/RHSA-2002-194.html
Avis de sécurité Mandrake MKSA-2002:070 :
http://www.mandrakesecure.net/en/advisories/