Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

Dia versions 0.94 et antérieures.

Résumé

Une vulnérabilité dans Dia permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance.

Description

Dia est un outil de création de schémas vectoriels. Il dispose d'un module développé en Python mettant en œuvre le support des fichiers de type SVG (Scalable Vector Graphics). Un manque de contrôle des données fournies à ce module permet à un utilisateur distant mal intentionné d'exécuter du script arbitraire en Python par le biais d'un fichier SVG malicieusement construit.

Solution

Se référer aux bulletins de sécurité des éditeurs pour l'obtention de correctifs (cf. Documentation).

Documentation