Bulletin d'alerte Debian

DLA-367-1 kdelibs -- Mise à jour de sécurité pour LTS

Date du rapport :
10 décembre 2015
Paquets concernés :
kdelibs
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2015-7543.
Plus de précisions :

Il a été signalé que kdelibs se sert de la fonction non sûre mktemp() pour créer le répertoire temporaire qu'il utilise pour héberger les sockets spécifiques aux utilisateurs. Il est ainsi possible à un autre utilisateur de détourner ce répertoire temporaire et d'obtenir un accès à des sockets qu'il ne devrait pas avoir.

Dans Debian 6 Squeeze, ce problème a été traité dans la version 3.5.10.dfsg.1-5+deb6u1 de kdelibs avec l'utilisation de la fonction plus sûre mkdtemp(). Nous vous recommandons de mettre à jour vos paquets kdelibs.

Les autres versions de Debian disposent de versions plus récentes des bibliothèques (kdelibs4) qui ne sont pas affectées par ce problème.