SuSEn tietoturvaryhmä havaitsi haavoittuvuuden xdvi:n ja dvips:in käyttämässä kpathsea-kirjastossa (libkpathsea). Molemmat ohjelmat kutsuvat system()-funktiota turvattomasti, mikä mahdollistaa etähyökkääjän suorittaa mielivaltaisia komentoja tarkoituksellisesti laadittujen DVI-tiedostojen kautta.
Mikäli dvips:iä käytetään tulostussuodattimena, on paikallisen tai etähyökkääjän mahdollista suorittaa mielivaltaista koodia tulostusoikeuksilla tulostimen käyttäjän tunnuksella (yleensä lp).
Ongelma on korjattu nykyisen vakaan jakelun (woody) versiossa 1.0.7+20011202-7.1, aiemman vakaan jakelun (potato) versiossa 1.0.6-7.3 ja epävakaan jakelun (sid) versiossa 1.0.7+20021025-4 . xdvik-ja ja dvipsk-ja ovat myös alttiita tälle, mutta kpathsea-kirjaston dynaaminen linkki korjautuu automaattisesti kun uusi libkpathsea-kirjasto on asennettu
Suosittelemme päivittämään tetex-lib-paketin välittömästi.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.