CERT-FI haavoittuvuustiedote 087/2005
7.12.2005
Haavoittuvuuksia xpdf-ohjelmistossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- paikallisesti
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Xpdf on suosittu Unix/Linux-ympäristöissä käytössä oleva PDF (Portable Document Format) -tiedostojen käsittelyyn käytetty avoimen lähdekoodin ohjelmisto. Xpdf-ohjelmistosta on löydetty useita puskuriylivuotohaavoittuvuuksia.
Haavoittuvuuksia voidaan hyväksikäyttää houkuttelemalla käyttäjä avaamaan tietyllä tavalla muokattu PDF-tiedosto, joka voidaan toimittaa käyttäjälle esimerkiksi sähköpostitse tai www-sivuston välityksellä. Haavoittuvuutta hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdejärjestelmässä omia komentojaan järjestelmään kirjautuneen käyttäjän oikeuksilla.
HAAVOITTUVAT OHJELMISTOT:
-
Xpdf 3.01 sekä sitä edeltävät versiot
-
Ohjelmistot, jotka sisältävät Xpdf-ohjelmiston lähdekoodia, kuten Kpdf (KDE pdf), CUPS (Common UNIX Printing System) ja Gpdf (Gnome pdf) voivat olla haavoittuvia
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Xpdf-ohjelmisto versioon 3.01pl1:
http://www.foolabs.com/xpdf/download.html
Käyttöjärjestelmäjakelijat julkaisevat myös jakelukohtaisia päivityksiään haavoittuville ohjelmistoille.
LISÄTIETOA:
http://www.idefense.com/application/poi/display?id=342&type=vulnerabilities
http://www.idefense.com/application/poi/display?id=343&type=vulnerabilities
http://www.idefense.com/application/poi/display?id=344&type=vulnerabilities
http://www.idefense.com/application/poi/display?id=345&type=vulnerabilities
CVE-2005-3191 CVE-2005-3192 CVE-2005-3193
PÄIVITYSHISTORIA:
07.12.2005: Julkaistu
| Sivua päivitetty 27.03.2007 |
|
 |
Tulostusversio |