Erik Sjölund upptäckte flera säkerhetsrelaterade problem i enscript, ett program för att omvandla ASCII-text till Postscript och andra format. Projektet Common Vulnerabilities and Exposures identifierar följande sårbarheter:
Indata som inte städas kan leda till exekvering av godtyckliga kommandon via stödet för EPSF-rör. Detta har inaktiverats, även uppströms.
På grund av att filnamn inte städades var det möjligt att ett specialskrivet filnamn kunde leda till exekvering av godtyckliga kommandon.
Flera buffertspill kan få programmet att krascha.
Normalt körs enscript enbart lokalt, men eftersom det exekveras inuti viewcvs kan vissa av problemen som omnämns ovan enkelt bli sårbarheter som kan utnyttjas utifrån.
För den stabila utgåvan (Woody) har dessa problem rättats i version 1.6.3-1.3.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.6.4-6.
Vi rekommenderar att ni uppgraderar ert enscript-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.