Scientific Linux セキュリティ更新:SL5.x i386/x86_64 の tetex

high Nessus プラグイン ID 61657

概要

リモート Scientific Linux ホストに 1 つ以上のセキュリティ更新がありません。

説明

teTeX は、TeX の実装です。TeX はテキストファイルと一連の書式設定コマンドを入力として取得し、植字機非依存の DeVice Independent(DVI)ファイルを出力として作成します。

teTeX は、t1lib のコピーを埋め込んで PostScript Type 1 フォントからビットマップをラスタライズします。次の問題が t1lib コードに影響:

2 つのヒープベースバッファオーバーフローの欠陥が、t1lib が Adobe Font Metrics(AFM)ファイルを処理する方法で見つかりました。特別に細工されたフォントファイルが teTeX によって開かれた場合、teTeX がクラッシュしたり、teTeX の実行ユーザーの権限で任意のコードが実行される可能性があります。(CVE-2010-2642、CVE-2011-0433)

t1lib に無効なポインターデリファレンスの欠陥が見つかりました。特別に細工されたフォントファイルは、開いたときに teTeX がクラッシュしたり、teTeX の実行ユーザーの権限で任意のコードが実行される可能性があります。(CVE-2011-0764)

t1lib に use-after-free の欠陥が見つかりました。特別に細工されたフォントファイルは、開いたときに teTeX がクラッシュしたり、teTeX の実行ユーザーの権限で任意のコードが実行される可能性があります。
(CVE-2011-1553)

t1lib に off-by-one の欠陥が見つかりました。特別に細工されたフォントファイルは、開いたときに teTeX がクラッシュしたり、teTeX の実行ユーザーの権限で任意のコードが実行される可能性があります。
(CVE-2011-1554)

t1lib でメモリの領域外読み込みの欠陥が見つかりました。特別に細工されたフォントファイルは、開いたときに teTeX のクラッシュを引き起こす可能性があります。
(CVE-2011-1552)

teTeX はオープンソースのポータブル・ドキュメント・フォーマット(PDF)ファイルビューアーである Xpdf のコピーを埋め込み、PDF フォーマットの画像を、作成した PDF ドキュメントに追加することを可能にします。以下の問題は Xpdf コードに影響を及ぼします:

Xpdf に、初期化されていないポインター使用の欠陥が検出されました。pdflatex が、特別に細工された PDF ファイルを参照する TeX ドキュメントを処理するために使用された場合、 pdflatex がクラッシュしたり、pdflatex の実行ユーザーの権限で任意のコードが実行される可能性があります。
(CVE-2010-3702)

Xpdf が PDF ドキュメントに埋め込まれた PostScript Type 1 フォントを解析する方法に、配列インデックスエラーが見つかりました。pdflatex が、特別に細工された PDF ファイルを参照する TeX ドキュメントを処理するために使用された場合、 pdflatex がクラッシュしたり、pdflatex の実行ユーザーの権限で任意のコードが実行される可能性があります。(CVE-2010-3704)

tetex の全ユーザーは、バックポートされたパッチが含まれるこれらの更新済みパッケージにアップグレードし、これらの問題を修正することが推奨されます。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

http://www.nessus.org/u?cb75a274

プラグインの詳細

深刻度: High

ID: 61657

ファイル名: sl_20120823_tetex_on_SL5_x.nasl

バージョン: 1.8

タイプ: local

エージェント: unix

公開日: 2012/8/24

更新日: 2021/1/14

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.6

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:fermilab:scientific_linux:tetex, p-cpe:/a:fermilab:scientific_linux:tetex-afm, p-cpe:/a:fermilab:scientific_linux:tetex-doc, p-cpe:/a:fermilab:scientific_linux:tetex-dvips, p-cpe:/a:fermilab:scientific_linux:tetex-fonts, p-cpe:/a:fermilab:scientific_linux:tetex-latex, p-cpe:/a:fermilab:scientific_linux:tetex-xdvi, x-cpe:/o:fermilab:scientific_linux

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

パッチ公開日: 2012/8/23

脆弱性公開日: 2010/11/5

参照情報

CVE: CVE-2010-2642, CVE-2010-3702, CVE-2010-3704, CVE-2011-0433, CVE-2011-0764, CVE-2011-1552, CVE-2011-1553, CVE-2011-1554