Das KDE-Team hat 2002 einen Fehler in kppp behoben, von dem iDEFENSE jetzt herausgefunden hat, dass er ausnutzbar ist. Wenn eine ausreichend große Anzahl Datei-Deskriptoren geöffnet sind, bevor das mit »setuid root« installierte kppp ausgeführt wird, kann ein lokaler Angreifer Datei-Deskriptoren mit erhöhten Rechten übernehmen.
Für die Stable-Distribution (Woody) wurde dieses Problem in Version 2.2.2-14.7 behoben.
Die Testing- (Sarge) und Unstable-Distribution (Sid) sind nicht betroffen, da KDE 3.2 bereits die Korrektur enthält.
Wir empfehlen Ihnen, Ihr kppp-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.