S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 novembre 2009
No CERTA-2009-AVI-470 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans KDE
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-470 |
| Titre |
Multiples
vulnérabilités dans KDE |
| Date de la première
version |
03 novembre 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité KDE 20091027-1 du 27
octobre 2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
KDE versions antérieures à 4.3.3.
De multiples vulnérabilités dans KDE
permettent à une personne malintentionnée
d'exécuter du code arbitraire à distance.
Plusieurs vulnérabilités affectent
KDE :
- des contrôles insuffisants par l'application
Ark permet à une personne
malintentionnée de forcer l'envoi de requêtes de
type XMLHTTPRequest vers des
sites distants au moyen d'un fichier d'archive
spécialement conçu ;
- une vulnérabilité similaire dans
l'application KMail peut être exploitée
au moyen d'une pièce jointe spécialement
conçue ;
- des contrôles insuffisants dans le traitement des
URI sous KDE permet l'exécution de
code Javascript sur une machine
vulnérable.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 03 novembre 2009
- version initiale.
CERTA
2012-01-04
|