Erik Sjölund ha descubierto varios problemas relevantes de seguridad en enscript, un programa para convertir texto ASCII en Postscript y otros formatos. El proyecto Common Vulnerabilities and Exposures identifica las siguientes vulnerabilidades:
Una entrada no saneada podía provocar la ejecución de órdenes arbitrarias por medio del soporte para tuberías EPSF. Se ha desactivado, incluso en la versión original.
Debido a un olvido a la hora de sanear los nombres de los archivos, era posible que un nombre de archivo manipulado pudiese causar la ejecución de órdenes arbitrarias.
Varias vulnerabilidades de buffer podían provocar que el programa cayera.
Normalmente, enscript sólo se hace funcionar localmente, pero ya que se ejecutaba dentro de viewcvs, algunos de los programas mencionados anteriormente podía convertirse fácilmente en una vulnerabilidad remota.
Para la distribución estable (woody), estos problemas se han corregido en la versión 1.6.3-1.3.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 1.6.4-6.
Le recomendamos que actualice el paquete enscript.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.