CERT-FI haavoittuvuustiedote 008/2005
19.1.2005
Haavoittuvuus xpdf-ohjelmistossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Xpdf on Linux- ja Unix-ympäristöissä suosittu PDF-tiedostojen katseluun käytetty avoimen lähdekoodin ohjelmisto. Xpdf-ohjelmistosta on löydetty uusi puskuriylivuotohaavoittuvuus.
Haavoittuvuus liittyy "Decrypt::makeFileKey2" -funktion virheelliseen rajojen tarkistukseen. Haavoittuvuutta voidaan hyväksikäyttää houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokattu PDF-tiedosto. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista aiheuttaa puskuriylivuototilanne ja suorittaa kohdejärjestelmässä omaa koodiaan ohjelmistoa käyttävän käyttäjän oikeuksilla.
HAAVOITTUVAT OHJELMISTOT:
-
Xpdf 3.00 ja mahdollisesti myös sitä aiemmat versiot
-
Ohjelmistot, jotka sisältävät xpdf-ohjelmiston lähdekoodia, kuten Gpdf (Gnome pdf), Kpdf (KDE pdf) ja CUPS.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Xpdf-ohjelmisto versioon 3.00pl3, joka on saatavana osoitteesta:
ftp://ftp.foolabs.com/pub/xpdf/xpdf-3.00pl3.patch
Päivitä haavoittuva Kpdf-ohjelmisto seuraavan ohjeen mukaan:
http://www.kde.org/info/security/advisory-20050119-1.txt
Osa käyttöjärjestelmäjakelijoista on julkaissut oman päivityksensä Gpdf ja CUPS -ohjelmistoihin.
LISÄTIETOA:
www.idefense.com/application/poi/display?id=186&type=vulnerabilities
http://www.foolabs.com/xpdf/download.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0064
http://www.kde.org/info/security/advisory-20050119-1.txt
http://www.linuxsecurity.com/content/view/117977/102/
http://www.linuxsecurity.com/content/view/117976/102/
http://www.linuxsecurity.com/content/view/117963/100/
PÄIVITYSHISTORIA:
19.01.2005: Julkaistu
20.01.2005: Kerrottu muista haavoittuvista ohjelmistoista ja niiden päivittämisestä
| Sivua päivitetty 19.07.2007 |
|
 |
Tulostusversio |