Erik Sjölund har opdaget flere sikkerhedsrelaterede problemer i enscript, et program til konvertering af ASCII-tekst til PostScript og andre formater. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende sårbarheder:
Ukontrollerede inddata kan forårsage udførelse af vilkårlige kommandoer via EPSF pipe-understøttelsen. Dette er slået fra, også hos opstrøm.
På grund af manglende kontrol af filnavne, kunne et særligt fremstillet filnavn måske forårsage at vilkårlige kommandoer kunne udføres.
Flere bufferoverløb kunne få programmet til at gå ned.
Normalt kører enscript kun lokalt, men da det udføres fra viewcvs, kan nogle af de ovenfor nævnte problemer let blive gjort til sårbarheder som en fjernangriber kan udnytte.
I den stabile distribution (woody) er disse problemer rettet i version 1.6.3-1.3.
I den ustabile distribution (sid) er disse problemer rettet i version 1.6.4-6.
Vi anbefaler at du opgraderer din enscript-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.