SuSE's sikkerhedsteam har opdaget en sårbarhed i biblioteket kpathsea (libkpathsea) som anvendes af xdvi og dvips. Begge programmer kalder system() på en usikker måde, hvilket tillader en angriber at udføre vilkårlige kommandoer via behændigt udformede DVI-filer.
Hvis dvips anvendes i et udskriftsfilter, tillader det en lokal eller fjernangriber med udskriftsrettigheder, at udføre vilkårlig kode som brugeren printer (normalt lp).
Dette problem er rettet i version 1.0.7+20011202-7.1 i den aktuelle stabile distribution (woody), i version 1.0.6-7.3 i den gamle stabile distribution (potato) og i version 1.0.7+20021025-4 i den ustabile distribution (sid). xdvik-ja og dvipsk-ja er ligeledes sårbare, men linker dynamisk til kpathsea-biblioteket og vil derfor automatisk blive rettet når en ny libkpathsea er blevet installeret.
Vi anbefaler at du omgående opgraderer din tetex-lib-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.