Ein Fehler im Quelltext von Xpdf 3.02 kann dazu führen, dass der PDF-Betrachter abstürzt. Auch Programme, die Xpdf-Code verwenden, sind betroffen.
Der Fehler mit der CVE-Kennung CVE-2007-3387 tritt durch eine fehlerhafte Überprüfung bei der Speicheranforderung im Konstruktor der Klasse “StreamPredictor” auf. Die Schwachstelle, die Xpdf-Entwickler Derek Noonburg selbst entdeckt hat, ließe sich theoretisch dazu verwenden, unter den Rechten des Betrachtenden Code auszuführen. Ein entsprechend vorbereitetes PDF-Dokument, das tatsächlich Schadcode ausführt, ist derzeit jedoch nicht bekannt.
Die Entwickler raten, den PDF-Betrachter und Programme, die Xpdf-Code enthalten zu aktualiseren. Dazu gehören verschiedene KDE-Komponenten wie Kpdf und Koffice. Auch die Desktop-Umgebung Gnome ist mit ihrer PDF-Bibliothek Poppler betroffen. Das KDE-Projekt stellt Quellcode-Patches bereit, einige Linux-Distributionen haben bereits aktualisierte Pakete gebaut.




