Plusieurs vulnérabilités ont été découvertes dans evince, a simple multi-page document viewer.
Tobias Mueller a signalé que l'exportateur DVI dans evince est sujet à une vulnérabilité d'injection de commande au moyen de noms de fichier contrefaits pour l'occasion.
Andy Nguyen a signalé que les fonctions tiff_document_render() et tiff_document_get_thumbnail() dans le moteur de documents TIFF ne gérait pas les erreurs provenant de TIFFReadRGBAImageOriented(), menant à la divulgation de mémoire non initialisée lors du traitement de fichiers d'images TIFF.
Un dépassement de tampon vulnérabilité dans le moteur tiff pourrait conduire à un déni de service, ou éventuellement à l'exécution de code arbitraire lors de l'ouverture d'un fichier PDF contrefait pour l'occasion.
Pour la distribution oldstable (Stretch), ces problèmes ont été corrigés dans la version 3.22.1-3+deb9u2.
Pour la distribution stable (Buster), ces problèmes ont été corrigés dans la version 3.30.2-3+deb10u1. La distribution stable n'est affectée que par le CVE-2019-11459.
Nous vous recommandons de mettre à jour vos paquets evince.
Pour disposer d'un état détaillé sur la sécurité de evince, veuillez consulter sa page de suivi de sécurité à l'adresse : \ https://security-tracker.debian.org/tracker/evince.