Risque
Exécution de code arbitraire à distance.
Systèmes affectés
Dia versions 0.94 et antérieures.Résumé
Une vulnérabilité dans Dia permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance.
Description
Dia est un outil de création de schémas vectoriels. Il dispose d'un module développé en Python mettant en œuvre le support des fichiers de type SVG (Scalable Vector Graphics). Un manque de contrôle des données fournies à ce module permet à un utilisateur distant mal intentionné d'exécuter du script arbitraire en Python par le biais d'un fichier SVG malicieusement construit.Solution
Se référer aux bulletins de sécurité des éditeurs pour l'obtention de correctifs (cf. Documentation).
Documentation
- Bulletin de sécurité Debian DSA-847 du 08 octobre 2005 :
http://www.debian.org/security/2005/dsa-847
- Bulletin de sécurité Ubuntu USN-193-1 du 04 octobre 2005 :
http://www.ubuntu.com/usn/usn-193-1
- Référence CVE : CAN-2005-2966
https://www.cve.org/CVERecord?id=CAN-2005-2966