Bulletin d'alerte Debian
DLA-1890-1 kde4libs -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 19 août 2019
- Paquets concernés :
- kde4libs
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 934268.
Dans le dictionnaire CVE du Mitre : CVE-2019-14744. - Plus de précisions :
-
Dominik Penner a découvert un défaut dans la manière dont KConfig interprète les commandes d’interpréteur dans les fichiers desktop et autres fichiers de configuration. Un attaquant peut abuser les utilisateurs en installant un fichier contrefait pour l'occasion qui pourrait alors être utilisé pour exécuter du code arbitraire, par exemple, un gestionnaire de fichiers essayant de découvrir l’icône pour un fichier ou toute autre application utilisant KConfig. Par conséquent, la fonction de prise en charge totale de commandes d’interpréteur dans les entrées de KConfig a été retirée.
Pour Debian 8
Jessie
, ce problème a été corrigé dans la version 4:4.14.2-5+deb8u3.Nous vous recommandons de mettre à jour vos paquets kde4libs.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.