• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3849-1 kde4libs -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3849-1 kde4libs -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Описание
В kde4libs, базовых библиотеках для всех приложений KDE 4, было
обнаружено несколько уязвимостей. Проект Common Vulnerabilities and Exposures
определяет следующие проблемы:

CVE-2017-6410
    Итзик Котлер, Йонатан Фридбург и Амит Кляйн из Safebreach Labs
    сообщили, что очистка URL до их передачи FindProxyForURL не производится,
    что потенциально позволяет удалённому злоумышленнику получать
    чувствительную информацию с помощью специально сформированного PAC-файла.
CVE-2017-8422
    Себастиан Крамер из SUSE обнаружил, что инфраструктура KAuth содержит логическую
    ошибку, из-за которой служба, вызывающая dbus, проверяется некорректно.
    Эта уязвимостей позволяет подделывать идентичность вызывающего приложения и
    получать права суперпользователя, используя непривилегированную учётную запись.

В стабильном выпуске (jessie) эта проблемы были исправлены в
версии 4:4.14.2-5+deb8u2.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 4:4.14.26-2.
Рекомендуется обновить пакеты kde4libs.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
kdelibs-bin - 4:4.14.2-5+deb8u2
kdelibs5-data - 4:4.14.2-5+deb8u2
kdelibs5-dbg - 4:4.14.2-5+deb8u2
kdelibs5-dev - 4:4.14.2-5+deb8u2
kdelibs5-plugins - 4:4.14.2-5+deb8u2
kdoctools - 4:4.14.2-5+deb8u2
libkcmutils4 - 4:4.14.2-5+deb8u2
libkde3support4 - 4:4.14.2-5+deb8u2
libkdeclarative5 - 4:4.14.2-5+deb8u2
libkdecore5 - 4:4.14.2-5+deb8u2
libkdesu5 - 4:4.14.2-5+deb8u2
libkdeui5 - 4:4.14.2-5+deb8u2
libkdewebkit5 - 4:4.14.2-5+deb8u2
libkdnssd4 - 4:4.14.2-5+deb8u2
libkemoticons4 - 4:4.14.2-5+deb8u2
libkfile4 - 4:4.14.2-5+deb8u2
libkhtml5 - 4:4.14.2-5+deb8u2
libkidletime4 - 4:4.14.2-5+deb8u2
libkimproxy4 - 4:4.14.2-5+deb8u2
libkio5 - 4:4.14.2-5+deb8u2
libkjsapi4 - 4:4.14.2-5+deb8u2
libkjsembed4 - 4:4.14.2-5+deb8u2
libkmediaplayer4 - 4:4.14.2-5+deb8u2
libknewstuff2-4 - 4:4.14.2-5+deb8u2
libknewstuff3-4 - 4:4.14.2-5+deb8u2
libknotifyconfig4 - 4:4.14.2-5+deb8u2
libkntlm4 - 4:4.14.2-5+deb8u2
libkparts4 - 4:4.14.2-5+deb8u2
libkprintutils4 - 4:4.14.2-5+deb8u2
libkpty4 - 4:4.14.2-5+deb8u2
libkrosscore4 - 4:4.14.2-5+deb8u2
libkrossui4 - 4:4.14.2-5+deb8u2
libktexteditor4 - 4:4.14.2-5+deb8u2
libkunitconversion4 - 4:4.14.2-5+deb8u2
libkutils4 - 4:4.14.2-5+deb8u2
libnepomuk4 - 4:4.14.2-5+deb8u2
libnepomukquery4a - 4:4.14.2-5+deb8u2
libnepomukutils4 - 4:4.14.2-5+deb8u2
libplasma3 - 4:4.14.2-5+deb8u2
libsolid4 - 4:4.14.2-5+deb8u2
libthreadweaver4 - 4:4.14.2-5+deb8u2
Ссылки
http://www.debian.org/security/dsa-3849/

Источник: CVE
Наименование: CVE-2017-6410
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-6410

Источник: CVE
Наименование: CVE-2017-8422
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-8422