KDE-Team stopft Sicherheitslücke
Das KDE-Team warnt vor einer Sicherheitslücke in seinem Desktop für Unix- und Linux-Systeme.
Das Leck betrifft die Bearbeitung von PostScript- und PDF-Dateien und tritt in allen Versionen der Software auf.
Angreifer erlangt Rechte des lokalen Users
Die Sicherheitslücke kann von einem Angreifer dazu genutzt
werden, beliebige Programme auf dem PC des Opfers zu starten.
Security AdvisoryFunktionsweise
Durch das Leck können Befehle, die in einer PostScript- oder PDF-Datei enthalten sind, auf dem PC des Opfers ausgeführt werden.
Der Angreifer muss dazu seinem Opfer eine entsprechend präparierte Datei unterschieben. Das kann per E-Mail, über eine Webpage oder einen File-Server geschehen.
Wird die Datei vom Benutzer oder in der automatischen Vorschau geöffnet, kann der Angreifer Befehle mit der Berechtigungsstufe des Benutzers ausführen.
Updates und Patches bereitgestellt
Zur Behebung des Problems wurden bereits die Versionen KDE 3.0.5b und KDE 3.1.1a veröffentlicht. Für KDE 2.2.2 steht ein Patch zur Verfügung.
~ Link: Download Patch für Version 2.2.2 (ftp://ftp.kde.org/pub/kde/security_patches/) ~
Download KDE 3.1.1a
