Обнаружены две уязвимости в kdebase:
KDM в KDE 3.1.3 и более ранних не проверяет, успешно ли завершился вызов функции pam_setcred, что может позволить нападающим присвоить привилегии пользователя root, создав условия для ошибки в модулях PAM, как показано в некоторых конфигурациях модуля pam_krb5 MIT.
KDM в KDE 3.1.3 и более ранних использует слабый алгоритм генерации файлов cookie сеанса, не создающий 128 битов энтропии, что позволяет нападающему подобрать файл простым перебором и получить доступ к пользовательскому сеансу.
Эти уязвимости описаны в следующем предложении по безопасности KDE:
http://www.kde.org/info/security/advisory-20030916-1.txt
В текущем стабильном дистрибутиве (woody) эти проблемы исправлены в версии 4:2.2.2-14.7.
В нестабильном дистрибутиве (sid) эти проблемы будут исправлены в ближайшее время.
Мы рекомендуем вам обновить пакет kdebase.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.