Risques

  • Divulgation de données
  • Déni de service

Systèmes affectés

Tout système possédant KDE en version 2.2.2, 3.0 à 3.0.3 est vulnérable.

Résumé

Les protections de konqueror contre l'exécution du javascript pour certains domaines ne fonctionnent pas dans les sous-cadres de pages (sub-frames).

Description

Le code javascript peut s'exécuter, sans le contrôle de Konqueror, dans les sous-cadres de pages (sub-frames) et donc permet une attaque de type « Cross Site Scripting ».

Contournement provisoire

Désactiver l'emploi des javascripts.

Solution

Appliquer le correctif disponible en téléchargement sur le site de KDE (consulter la section documentation) ou installer la version 3.0.3a de kdelibs.

Documentation