KDE – sigurnosne ispravke

Подели преко

Откривене грешке везане за KDE пакете kdenetwork и kdelibs су сада
исправљене и ажуриране пакете можете директно инсталирати помоћу
MandrakeUpdate програма када се конектујете
на интернет. Пакете можете и
ручно инсталирати помоћу команде “rpm -Fvh *.rpm”, наравно када скинете
пакете са http://www.mandrakesecure.net/en/ftp.php.
Детаљније о грешкама даље
у тексту (које верзије KDE су погођене)…1. Грешке које су откривене у KIO подсистему мог утицати на различите
мрежне протоколе. Иплементација rlogin протокало утиче на све KDE
верзије од 2.1 до 3.0.4, док иплементација telnet протокола само утиче
на KDE 2.x. Оне дозвољавају пажљиво сакривеним URL-овима у
HTML страници, email-у или некој другој KIO-enabled апликацији да изврши
било коју команду
као и жртва са својим привилегијама.

KDE тим је направио исправку за KDE3 која се налази у овим новим пакетима.
Исправке нису направљене за KDE2 па исти тим препоручује да се деактивирају
и rlogin и telnet KIO протоколи. Ово можете урадити тако што ћете као
root, tуклонити следеће фајлове:

/usr/share/services/telnet.protocol и
/usr/share/services/rlogin.protocol. Уколико и један од ових фајлова
постоји и у неком корисничком директоријуму
user’s ~/.kde/share/services и њих, наравно, треба уклонити.

2. SuSE тим који се бави сигурносним проблемима је открио два бага у
KDE
lanbrowsing сервису током коришћењаaudit-a. LISa мрежни демон
и “reslisa”, ограничена верзија LISa се користе да идентификују сервере
на локалној мрежи помоћу укуцавања URL-а “lan://” and “rlan://”
buffer overflow који је откривен у lisa демону може бити искориштен за напад
на локалној мрежи за приступ root овлашћењима. Још један buffer
overflow је пронађен у lan:// URL handler, који оп&#
1077;т може бити искориштен
од стране спољњег нападача за добављање приступа корисниковом рачуну