Risques
- Divulgation de données
- Déni de service
Systèmes affectés
Tout système possédant KDE en version 2.2.2, 3.0 à 3.0.3 est vulnérable.
Résumé
Les protections de konqueror contre l'exécution du javascript pour certains domaines ne fonctionnent pas dans les sous-cadres de pages (sub-frames).
Description
Le code javascript peut s'exécuter, sans le contrôle de Konqueror, dans les sous-cadres de pages (sub-frames) et donc permet une attaque de type « Cross Site Scripting ».
Contournement provisoire
Désactiver l'emploi des javascripts.
Solution
Appliquer le correctif disponible en téléchargement sur le site de KDE (consulter la section documentation) ou installer la version 3.0.3a de kdelibs.
Documentation
- Bulletin de sécurité #20020908-2 de KDE : http://www.kde.org/info/security/advisory-20020908-2.txt