Risque

  • Déni de service ;
  • Divulgation de données.

Systèmes affectés

Tout système possédant KDE en version 2.2.2, 3.0 à 3.0.3 est vulnérable.

Résumé

Les protections de konqueror contre l'exécution du javascript pour certains domaines ne fonctionnent pas dans les sous-cadres de pages (sub-frames).

Description

Le code javascript peut s'exécuter, sans le contrôle de Konqueror, dans les sous-cadres de pages (sub-frames) et donc permet une attaque de type « Cross Site Scripting ».

Contournement provisoire

Désactiver l'emploi des javascripts.

Solution

Appliquer le correctif disponible en téléchargement sur le site de KDE (consulter la section documentation) ou installer la version 3.0.3a de kdelibs.

Documentation

Bulletin de sécurité #20020908-2 de KDE :

http://www.kde.org/info/security/advisory-20020908-2.txt

Page de téléchargement des correctifs :

ftp://ftp.kde.org/pub/kde/security_patches/

Téléchargement de KDE :

http://download.kde.org/stable/3.0.3/

Avis #DSA-167 de Dedian :

http://www.debian.org/security/2002/dsa-167