| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 17 février
2005 No CERTA-2004-AVI-418-005 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de Xpdf
et applications associées
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2004-AVI-418 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire.
Lecteur Xpdf de documents au
format Portable Document Format (PDF).
D'autres applications utilisant une partie du code de Xpdf sont également vulnérables (Gpdf, kdegraphics, koffice, tetex, ...).
Une vulnérabilité du lecteur Xpdf permet à un utilisateur mal intentionné d'exécuter du code arbitraire sur une machine vulnérable.
Une vulnérabilité de type débordement de mémoire a été découverte dans la fonction Gfx::doImage.
Un utilisateur mal intentionné peut exploiter cette vulnérabilité par le biais d'un document au format PDF habilement construit. Il est alors possible d'exécuter du code arbitraire avec les privilèges de l'utilisateur ayant lancé le lecteur Xpdf.
Ne lire que des documents au format PDF provenant d'une source de confiance.
Mettre à jour le lecteur Xpdf (cf. section Documentation).
http://www.foolabs.com/xpdf/
ftp://ftp.foolabs.com/pub/xpdf/xpdf-3.00pl2.patch
http://www.idefense.com/application/poi/display?id=172
http://www.debian.org/security/2004/dsa-619
http://www.gentoo/org/security/en/glsa/glsa-200412-24.xml
http://www.gentoo/org/security/en/glsa/glsa-200501-17.xml
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:161
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:162
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:163
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:165
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2004:166
http://rhn.redhat.com/errata/RHSA-2005-018.html
http://rhn.redhat.com/errata/RHSA-2005-034.html
http://rhn.redhat.com/errata/RHSA-2005-066.html
http://www.vuxml.org/freebsd/
http://www.vuxml.org/openbsd
http://www.vuxml.org/openbsd
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1125