Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
KDE Software Compilation < 4.14.3 Betroffene Plattformen: Canonical Ubuntu Linux 12.04 Lts Eine Schwachstelle in KDE-Workspace kann von einem entfernten, authentifizierten Angreifer ausgenutzt werden, um beliebigen Programmcode mit den Rechten des Administrators auszuführen. Patch: Ubuntu Security Notice USN-2402-1 http://www.ubuntu.com/usn/usn-2402-1/
CVE-2014-8651: Schwachstelle in KDE-Workspace ermöglicht das Ausführen
beliebigen Programmcodes mit Administratorrechten
Das KDE-Workspace Konfigurationsmodul für Datum und Zeit benutzt ein
Hilfsprogramm, das als Benutzer ‘root’ läuft, mit ‘policykit’ geschützt wird
und als Argument einen Programmnamen für ein NTP-Werkzeug entgegen nimmt.
Eine Überprüfung des Programmnamens findet nicht statt.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1467/
Ubuntu Security Notice USN-2402-1:
http://www.ubuntu.com/usn/usn-2402-1/
Schwachstelle CVE-2014-8651 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8651
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.