![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Contournement des règles de
sécurité dans Konqueror
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésTout système possédant KDE en version 2.2.2, 3.0 à 3.0.3 est vulnérable.3 RésuméLes protections de konqueror contre l'exécution du javascript pour certains domaines ne fonctionnent pas dans les sous-cadres de pages (sub-frames).4 DescriptionLe code javascript peut s'exécuter, sans le contrôle de Konqueror, dans les sous-cadres de pages (sub-frames) et donc permet une attaque de type « Cross Site Scripting ».5 Contournement provisoireDésactiver l'emploi des javascripts.6 SolutionAppliquer le correctif disponible en téléchargement sur le site de KDE (consulter la section documentation) ou installer la version 3.0.3a de kdelibs. 7 DocumentationBulletin de sécurité #20020908-2 de KDE : http://www.kde.org/info/security/advisory-20020908-2.txt Page de téléchargement des correctifs : ftp://ftp.kde.org/pub/kde/security_patches/ Téléchargement de KDE : http://download.kde.org/stable/3.0.3/ Avis #DSA-167 de Dedian : http://www.debian.org/security/2002/dsa-167 Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||