CERT-FI haavoittuvuustiedote 092/2004
27.12.2004
Haavoittuvuus xpdf-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Xpdf on Linux- ja Unix-ympäristöissä suosittu PDF-tiedostojen katseluun käytetty avoimen lähdekoodin ohjelmisto. Xpdf-ohjelmistosta on löydetty puskuriylivuotohaavoittuvuus.
Haavoittuvuutta voidaan hyväksikäyttää houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokattu PDF-tiedosto. Haavoittuvuutta hyväksikäyttämällä hyökkääjä voi aiheuttaa kohdejärjestelmälle puskuriylivuototilanteen ja mahdollisesti suorittaa järjestelmässä omia komentojaan ohjelmistoa käyttävän henkilön oikeuksilla.
HAAVOITTUVAT OHJELMISTOT:
-
Xpdf 3.00 ja mahdollisesti myös sitä aiemmat versiot
-
Ohjelmistot, jotka sisältävät xpdf-ohjelmiston lähdekoodia, kuten Gpdf (Gnome pdf), Kpdf (KDE pdf) ja CUPS.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Xpdf-ohjelmisto versioon 3.00pl2, joka on saatavana osoitteesta:
ftp://ftp.foolabs.com/pub/xpdf/xpdf-3.00pl2.patch
Päivitä Kpdf-ohjelmisto seuraavan ohjeen mukaan:
http://www.kde.org/info/security/advisory-20041223-1.txt
Osa käyttöjärjestelmäjakelijoista on julkaissut oman päivityksensä Gpdf ja CUPS -ohjelmistoihin.
LISÄTIETOA:
http://www.idefense.com/application/poi/display?id=172&type=vulnerabilities
http://www.foolabs.com/xpdf/download.html
http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-1125
http://www.kde.org/info/security/advisory-20041223-1.txt
http://www.gentoo.org/security/en/glsa/glsa-200412-25.xml
PÄIVITYSHISTORIA:
27.12.2004: Julkaistu
30.12.2004: Kerrottu muista haavoittuvista ohjelmistoista.
| Sivua päivitetty 19.07.2007 |
|
 |
Tulostusversio |