Avis du CERTA : Vulnérabilité dans Tcl/Tk
septembre 2007 par CERT-FR
1 Risque
Exécution de code arbitraire à distance.
2 Systèmes affectés
Les versions antérieures à la 8.14.16.
3 Résumé
Une vulnérabilité permettant l’exécution de code arbitraire à distance via une
image malicieusement construite a été corrigée.
4 Description
Tcl est un langage de programmation souvent utilisé avec la "boite à outils"
grahique Tk (Tool Kit). Une erreur dans le traitement des images entrelacées au
format GIF permet de générer un dépassement de mémoire et ainsi d’exécuter du
code arbitraire à distance.
5 Solution
Se référer au bulletin de sécurité de l’éditeur pour l’obtention des correctifs
(cf. section Documentation).
6 Documentation
* Sourceforge, liste des changements apportés à la version 8.4.16 de Tcl/Tk
du 21 septembre 2007 :
http://sourceforge.net/project/shownotes.php?release_id=541207
* Bulletin de sécurité Secunia 26942 du 27 septembre 2007 :