Rechercher
Contactez-nous Suivez-nous sur Twitter En francais English Language
 

De la Théorie à la pratique











Abonnez-vous gratuitement à notre NEWSLETTER

Newsletter FR

Newsletter EN

Vulnérabilités

Se désabonner

Avis du CERTA : Vulnérabilité de Ghostscript

mars 2008 par CERTA

1 Risque

Exécution de code arbitraire à distance.

2 Systèmes affectés

Ghostscript, versions 8.x.

3 Résumé

Une vulnérabilité dans Ghostscrpit permet à un utilisateur malveillant d’exécuter du code arbitraire à distance.

4 Description

Ghostscript permet la visualisation de documents au format Postscript.

La fonction zseticcspace() ne vérifie pas la longeur d’un tableau. Cette vulnérabilité permet de provoquer un débordement de pile. L’exploitation de cette vulnérabilité permet à un utilisateur malveillant d’exécuter du code arbitraire à distance par le biais d’un document Postscript conçu à cet effet.

5 Solution

Se référer au bulletin de sécurité de l’éditeur pour l’obtention des correctifs (cf. section Documentation).

6 Documentation

* Bulletin de sécurité Debian DSA 1510 du 27 février 2008 :

http://www.debian.org/security/2008/dsa-1510

* Bulletin de sécurité Mandriva MDVSA-2008:055 du 29 février 2008 :

http://www.mandriva.com/archives/security/advisories?name=MDVSA-2008:055

* Bulletin de sécurité RedHat RHSA-2008:0155 du 27 février 2008 :

http://rhn.redhat.com/errata/RHSA-2008-0155.html

* Bulletin de sécurité Suse SUSE-SA:2008:010 du 28 février 2008 :

http://lists.opensuse.org/opensuse-security-announce/2008-02/msg00009.html

* Référence CVE CVE-2008-0411 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0411




Voir les articles précédents

    

Voir les articles suivants