Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Dia versions 0.94 et antérieures.
Résumé
Une vulnérabilité dans Dia permet à un utilisateur mal intentionné d'exécuter du code arbitraire à distance.
Description
Dia est un outil de création de schémas vectoriels. Il dispose d'un module développé en Python mettant en œuvre le support des fichiers de type SVG (Scalable Vector Graphics). Un manque de contrôle des données fournies à ce module permet à un utilisateur distant mal intentionné d'exécuter du script arbitraire en Python par le biais d'un fichier SVG malicieusement construit.
Solution
Se référer aux bulletins de sécurité des éditeurs pour l'obtention de correctifs (cf. Documentation).
Documentation
- Bulletin de sécurité Ubuntu USN-193-1 du 04 octobre 2005 http://www.ubuntu.com/usn/usn-193-1
- Bulletin de sécurité Debian DSA-847 du 08 octobre 2005 : http://www.debian.org/security/2005/dsa-847