Risque

Exécution de code arbitraire.

Systèmes affectés

Logiciel Ghostscript sous Linux.

Résumé

Un utilisateur mal intentionné peut exécuter du code arbitraire avec les privilèges de l'utilisateur exécutant Ghostscript au moyen d'un document PostScript habilement conçu.

Description

Ghostscript est un interpréteur de document PostScript (extension de type .ps). Il est utilisé comme visionneur et comme filtre d'impression pour les documents PostScript.

Il est possible de construire un document PostScript permettant d'exécuter du code arbitraire avec les permissions de l'utilisateur qui exécute Ghostscript. Cette vulnérabilité est d'autant plus dangereuse qu'elle peut être exécutée par l'utilisateur lp qui possède plus de privilèges qu'un utilisateur standard.

Solution

Consulter les bulletins de sécurité de votre distributeur pour connaître la disponibilité des correctifs.

Documentation

Bulletin de sécurité RHSA-2002:083 de RedHat :

http://rhn.redhat.com/errata/RHSA-2002-083.html