Серьезные уязвимости в CUPS, FreeType, XPDF и KPDF

Материал из Викиновостей, свободного источника новостей

17 апреля 2009 года

В новом релизе сервера печати CUPS 1.3.10 (Архивная копия от 23 декабря 2010 на Wayback Machine) исправлена опасная уязвимость: целочисленное переполнение(недоступная ссылка) в функции _cupsImageReadTIFF() позволяет удаленному злоумышленнику выполнить свой код в системе с привилегиями CUPS процесса, через отправку на печать специальным образом оформленного TIFF изображения.

Также в CUPS исправлено две менее опасные проблемы безопасности: потенциально возможное целочисленное переполнение (Архивная копия от 8 марта 2009 на Wayback Machine) в функции _cupsImageReadPNG и подверженность(недоступная ссылка) web-интерфейса "DNS rebinding" атакам, из-за ненадлежащей проверки HTTP заголовка Host.

Кроме того, в библиотеке FreeType устранено три уязвимости в функциях cff_charset_compute_cids, ttcmap и ft_smooth_render_generic, позволяющих атаковать использующие библиотеку приложения. При удачном стечении обстоятельств злоумышленник может добиться выполнения своего кода, при обработке специальным образом скомпонованного шрифта. Исправление пока доступно только в виде патча.

Дополнение: В популярных программах для чтения PDF-документов XPDF, KPDF, а также в других приложениях, использующих аналогичный код для декодирования JBIG2 блоков, найдено 5 уязвимостей, приводящих к выполнению кода при попытке просмотра специально модифицированного PDF-документа. Ошибки устранены в версии xpdf 3.02pl3(недоступная ссылка).

Источники[править]


Creative Commons
Creative Commons
Эта статья содержит материалы из статьи «Серьезные уязвимости в CUPS, FreeType, XPDF и KPDF», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии[править]

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.