Risque
- Exécution de code arbitraire à distance
Systèmes affectés
KDE versions antérieures à 4.3.3.
Résumé
De multiples vulnérabilités dans KDE permettent à une personne malintentionnée d'exécuter du code arbitraire à distance.
Description
Plusieurs vulnérabilités affectent KDE :
- des contrôles insuffisants par l'application Ark permet à une personne malintentionnée de forcer l'envoi de requêtes de type XMLHTTPRequest vers des sites distants au moyen d'un fichier d'archive spécialement conçu ;
- une vulnérabilité similaire dans l'application KMail peut être exploitée au moyen d'une pièce jointe spécialement conçue ;
- des contrôles insuffisants dans le traitement des URI sous KDE permet l'exécution de code Javascript sur une machine vulnérable.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité KDE 20091027-1 du 27 octobre 2009 http://www.kde.org/info/security/advisory-20091027-1.txt