El equipo de seguridad de SuSE descubrió una vulnerabilidad en la biblioteca kpathsea (libkpathsea), que se usa en los paquetes xdvi y dvips. Ambos programas llamaban de forma insegura a la función system(), lo que permitía que un atacante remoto ejecutara comandos arbitrarios vía archivos DVI adecuadamente modificados.
Si se usaba dvips en un filtro de impresión, esto permitía a un atacante con permiso para imprimir ejecutar código arbitrario como el usuario printer (normalmente lp).
Este problema se ha corregido en la versión 1.0.7+20011202-7.1 para la distribución estable actual (woody), en la versión 1.0.6-7.3 para la distribución estable anterior (potato) y en la versión 1.0.7+20021025-4 para la distribución inestable (sid). xdvik-ja y dvipsk-ja son vulnerables también, pero al enlazarse dinámicamente con la biblioteca kpathsea se corregirá automáticamente tras instalar la nueva librería libkpathsea.
Le recomendamos que actualice inmediatamente su paquete tetex-lib.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.