Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
kdelibs5-data
(any)
kdelibs5-dbg
(any)
kdelibs5-dev
(any)
kdelibs5-plugins
(any)
kdelibs-bin
(any)
kdoctools
(any)
libkcmutils4
(any)
libkde3support4
(any)
libkdeclarative5
(any)
libkdecore5
(any)
libkdesu5
(any)
libkdeui5
(any)
libkdewebkit5
(any)
libkdnssd4
(any)
libkemoticons4
(any)
libkfile4
(any)
libkhtml5
(any)
libkidletime4
(any)
libkimproxy4
(any)
libkio5
(any)
libkjsapi4
(any)
libkjsembed4
(any)
libkmediaplayer4
(any)
libknewstuff2-4
(any)
libknewstuff3-4
(any)
libknotifyconfig4
(any)
libkntlm4
(any)
libkparts4
(any)
libkprintutils4
(any)
libkpty4
(any)
libkrosscore4
(any)
libkrossui4
(any)
libktexteditor4
(any)
libkunitconversion4
(any)
libkutils4
(any)
libnepomuk4
(any)
libnepomukquery4a
(any)
libnepomukutils4
(any)
libplasma3
(any)
libsolid4
(any)
libthreadweaver4
(any)
Описание
В kde4libs, базовых библиотеках для всех приложений KDE 4, было
обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures
определяет следующие проблемы:
CVE-2017-6410
Итзик Котлер, Йонатан Фридбург и Амит Кляйн из Safebreach Labs
сообщили, что очистка URL до их передачи FindProxyForURL не производится,
что потенциально позволяет удалённому злоумышленнику получать
чувствительную информацию с помощью специально сформированного PAC-файла.
CVE-2017-8422
Себастиан Крамер из SUSE обнаружил, что инфраструктура KAuth содержит логическую
ошибку, из-за которой служба, вызывающая dbus, проверяется некорректно.
Эта уязвимостей позволяет подделывать идентичность вызывающего приложения и
получать права суперпользователя, используя непривилегированную учётную запись.
В стабильном выпуске (jessie) эта проблемы были исправлены в
версии 4:4.14.2-5+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.14.26-2.
Рекомендуется обновить пакеты kde4libs.
обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures
определяет следующие проблемы:
CVE-2017-6410
Итзик Котлер, Йонатан Фридбург и Амит Кляйн из Safebreach Labs
сообщили, что очистка URL до их передачи FindProxyForURL не производится,
что потенциально позволяет удалённому злоумышленнику получать
чувствительную информацию с помощью специально сформированного PAC-файла.
CVE-2017-8422
Себастиан Крамер из SUSE обнаружил, что инфраструктура KAuth содержит логическую
ошибку, из-за которой служба, вызывающая dbus, проверяется некорректно.
Эта уязвимостей позволяет подделывать идентичность вызывающего приложения и
получать права суперпользователя, используя непривилегированную учётную запись.
В стабильном выпуске (jessie) эта проблемы были исправлены в
версии 4:4.14.2-5+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.14.26-2.
Рекомендуется обновить пакеты kde4libs.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
kdelibs-bin - 4:4.14.2-5+deb8u2
kdelibs5-data - 4:4.14.2-5+deb8u2
kdelibs5-dbg - 4:4.14.2-5+deb8u2
kdelibs5-dev - 4:4.14.2-5+deb8u2
kdelibs5-plugins - 4:4.14.2-5+deb8u2
kdoctools - 4:4.14.2-5+deb8u2
libkcmutils4 - 4:4.14.2-5+deb8u2
libkde3support4 - 4:4.14.2-5+deb8u2
libkdeclarative5 - 4:4.14.2-5+deb8u2
libkdecore5 - 4:4.14.2-5+deb8u2
libkdesu5 - 4:4.14.2-5+deb8u2
libkdeui5 - 4:4.14.2-5+deb8u2
libkdewebkit5 - 4:4.14.2-5+deb8u2
libkdnssd4 - 4:4.14.2-5+deb8u2
libkemoticons4 - 4:4.14.2-5+deb8u2
libkfile4 - 4:4.14.2-5+deb8u2
libkhtml5 - 4:4.14.2-5+deb8u2
libkidletime4 - 4:4.14.2-5+deb8u2
libkimproxy4 - 4:4.14.2-5+deb8u2
libkio5 - 4:4.14.2-5+deb8u2
libkjsapi4 - 4:4.14.2-5+deb8u2
libkjsembed4 - 4:4.14.2-5+deb8u2
libkmediaplayer4 - 4:4.14.2-5+deb8u2
libknewstuff2-4 - 4:4.14.2-5+deb8u2
libknewstuff3-4 - 4:4.14.2-5+deb8u2
libknotifyconfig4 - 4:4.14.2-5+deb8u2
libkntlm4 - 4:4.14.2-5+deb8u2
libkparts4 - 4:4.14.2-5+deb8u2
libkprintutils4 - 4:4.14.2-5+deb8u2
libkpty4 - 4:4.14.2-5+deb8u2
libkrosscore4 - 4:4.14.2-5+deb8u2
libkrossui4 - 4:4.14.2-5+deb8u2
libktexteditor4 - 4:4.14.2-5+deb8u2
libkunitconversion4 - 4:4.14.2-5+deb8u2
libkutils4 - 4:4.14.2-5+deb8u2
libnepomuk4 - 4:4.14.2-5+deb8u2
libnepomukquery4a - 4:4.14.2-5+deb8u2
libnepomukutils4 - 4:4.14.2-5+deb8u2
libplasma3 - 4:4.14.2-5+deb8u2
libsolid4 - 4:4.14.2-5+deb8u2
libthreadweaver4 - 4:4.14.2-5+deb8u2
Debian GNU/Linux 8:
noarch:
kdelibs-bin - 4:4.14.2-5+deb8u2
kdelibs5-data - 4:4.14.2-5+deb8u2
kdelibs5-dbg - 4:4.14.2-5+deb8u2
kdelibs5-dev - 4:4.14.2-5+deb8u2
kdelibs5-plugins - 4:4.14.2-5+deb8u2
kdoctools - 4:4.14.2-5+deb8u2
libkcmutils4 - 4:4.14.2-5+deb8u2
libkde3support4 - 4:4.14.2-5+deb8u2
libkdeclarative5 - 4:4.14.2-5+deb8u2
libkdecore5 - 4:4.14.2-5+deb8u2
libkdesu5 - 4:4.14.2-5+deb8u2
libkdeui5 - 4:4.14.2-5+deb8u2
libkdewebkit5 - 4:4.14.2-5+deb8u2
libkdnssd4 - 4:4.14.2-5+deb8u2
libkemoticons4 - 4:4.14.2-5+deb8u2
libkfile4 - 4:4.14.2-5+deb8u2
libkhtml5 - 4:4.14.2-5+deb8u2
libkidletime4 - 4:4.14.2-5+deb8u2
libkimproxy4 - 4:4.14.2-5+deb8u2
libkio5 - 4:4.14.2-5+deb8u2
libkjsapi4 - 4:4.14.2-5+deb8u2
libkjsembed4 - 4:4.14.2-5+deb8u2
libkmediaplayer4 - 4:4.14.2-5+deb8u2
libknewstuff2-4 - 4:4.14.2-5+deb8u2
libknewstuff3-4 - 4:4.14.2-5+deb8u2
libknotifyconfig4 - 4:4.14.2-5+deb8u2
libkntlm4 - 4:4.14.2-5+deb8u2
libkparts4 - 4:4.14.2-5+deb8u2
libkprintutils4 - 4:4.14.2-5+deb8u2
libkpty4 - 4:4.14.2-5+deb8u2
libkrosscore4 - 4:4.14.2-5+deb8u2
libkrossui4 - 4:4.14.2-5+deb8u2
libktexteditor4 - 4:4.14.2-5+deb8u2
libkunitconversion4 - 4:4.14.2-5+deb8u2
libkutils4 - 4:4.14.2-5+deb8u2
libnepomuk4 - 4:4.14.2-5+deb8u2
libnepomukquery4a - 4:4.14.2-5+deb8u2
libnepomukutils4 - 4:4.14.2-5+deb8u2
libplasma3 - 4:4.14.2-5+deb8u2
libsolid4 - 4:4.14.2-5+deb8u2
libthreadweaver4 - 4:4.14.2-5+deb8u2
Ссылки
http://www.debian.org/security/dsa-3849/
Источник: CVE
Наименование: CVE-2017-6410
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-6410
Источник: CVE
Наименование: CVE-2017-8422
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-8422
Источник: CVE
Наименование: CVE-2017-6410
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-6410
Источник: CVE
Наименование: CVE-2017-8422
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-8422