Risques
- Déni de service
- Exécution de code arbitraire
Systèmes affectés
Xpdf 3.0.2pl5 et versions antérieures.
Résumé
Une vulnérabilité dans Xpdf sur plateforme Linux permet à un utilisateur malveillant de provoquer un déni de service et lui permettrait d'exécuter du code arbitraire.
Description
Sur les plateformes Linux, le lecteur de fichier PDF Xpdf est lié à une version vulnérable de la bibliothèque de manipulation de fontes de caractères t1lib. Cette vulnérabilité permet à un utilisateur malveillant de provoquer un déni de service et lui permettrait d'exécuter du code arbitraire.
Solution
La version 3.0.2pl6 de Xpdf corrige ce problème.
Se référer au site de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Note de vulnérabilité de l'US-CERT VU#376500 du 21 mars 2011 : http://www.kb.cert.org/vuls/id/376500
- Site de téléchargement du logiciel Xpdf : http://www.foolabs.com/xpdf/download.html
- Référence CVE CVE-2011-1554 https://www.cve.org/CVERecord?id=CVE-2011-1554