Deux failles de sécurité ont été découvertes dans kdebase :
KDM dans KDE 3.1.3 et antérieur ne vérifie pas si l'appel à pam_setcred a réussi ou pas. Ceci permettrait à des attaquants d'obtenir les privilèges de root en déclenchant les conditions d'erreur dans les modules PAM, comme démontré dans certaines configurations du module MIT pam_krb5 ;
KDM dans KDE 3.1.3 et antérieur utilise un algorithme faible de génération de témoin de session qui ne fournit pas une entropie de 128 bits, ce qui permet à des attaquants de deviner les témoins de session via des méthodes de force brute et d'obtenir l'accès à la session de l'utilisateur.
Ces failles de sécurité sont décrites dans l'annonce de sécurité suivante par KDE :
http://www.kde.org/info/security/advisory-20030916-1.txt
Pour la distribution stable (Woody), ces problèmes ont été corrigés dans la version 4:2.2.2-14.7.
Pour la distribution instable (Sid), ces problèmes seront corrigés bientôt.
Nous vous recommandons de mettre à jour votre paquet kdebase.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.