Команда безопасности SuSE обнаружила уязвимое место в библиотеке kpathsea (libkpathsea), используемой xdvi и dvips. Обе эти программы используют небезопасный вызов функции system(), что позволяет удалённому нападающему выполнять произвольные команды с помощью старательно созданных файлов DVI.
Если dvips используется как фильтр печати, это позволяет локальному или удалённому нападающему с правом печати выполнить произвольный код от имени пользователя принтера (обычно lp).
Эта проблема исправлена в версии 1.0.7+20011202-7.1 в текущем стабильном дистрибутиве (woody), в версии 1.0.6-7.3 в старом стабильном дистрибутиве (potato) и в версии 1.0.7+20021025-4 в нестабильном дистрибутиве (sid). xdvik-ja и dvipsk-ja также уязвимыми, но связаны с библиотекой kpathsea динамически и будут автоматически исправлены при установке новой версии libkpathsea.
Мы рекомендуем вам немедленно обновить пакет tetex-lib.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.