DFN-CERT-2014-1467 KDE Software Compilation: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes mit Administratorrechten [Linux]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

KDE Software Compilation < 4.14.3 Betroffene Plattformen: Canonical Ubuntu Linux 12.04 Lts Eine Schwachstelle in KDE-Workspace kann von einem entfernten, authentifizierten Angreifer ausgenutzt werden, um beliebigen Programmcode mit den Rechten des Administrators auszuführen. Patch: Ubuntu Security Notice USN-2402-1 http://www.ubuntu.com/usn/usn-2402-1/

CVE-2014-8651: Schwachstelle in KDE-Workspace ermöglicht das Ausführen
beliebigen Programmcodes mit Administratorrechten

Das KDE-Workspace Konfigurationsmodul für Datum und Zeit benutzt ein
Hilfsprogramm, das als Benutzer ‘root’ läuft, mit ‘policykit’ geschützt wird
und als Argument einen Programmnamen für ein NTP-Werkzeug entgegen nimmt.
Eine Überprüfung des Programmnamens findet nicht statt.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1467/

Ubuntu Security Notice USN-2402-1:
http://www.ubuntu.com/usn/usn-2402-1/

Schwachstelle CVE-2014-8651 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8651

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben