Bulletin d'alerte Debian

DLA-1620-1 ghostscript -- Mise à jour de sécurité pour LTS

Date du rapport :
27 décembre 2018
Paquets concernés :
ghostscript
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-19134, CVE-2018-19478.
Plus de précisions :

Quelques vulnérabilités ont été découvertes dans ghostscript, un interpréteur langage PostScript et pour PDF.

  • CVE-2018-19134

    L’opérateur setpattern ne vérifiait pas correctement certains types. Un document PostScript spécialement contrefait pourrait exploiter cela pour planter Ghostscript ou, éventuellement, exécuter du code arbitraire dans le contexte du processus Ghostscript. C’est un problème de confusion de type à cause d’un défaut de vérification que l’implémentation du dictionnaire de modèles était de type structure.

  • CVE-2018-19478

    L’ouverture d’un fichier PDF soigneusement contrefait aboutissait à des calculs très longs. Un arbre de pages suffisamment nocif peut conduire à des montants très importants de temps de vérification d’arbre lors de la récursion.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 9.06~dfsg-2+deb8u13.

Nous vous recommandons de mettre à jour vos paquets ghostscript.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.