Összefoglaló
A KDE Konqueror egy sérülékenységét jelentették, amelyet kihasználva a támadók cross-site scripting (XSS/CSS) támadást indíthatnak.
Leírás
A sérülékenységet az okozza, hogy a khtml/khtml_part.cpp fájlban lévő “KHTMLPart::htmlError()” függvény nem megfelelően tisztítja meg az error page-en keresztül megjelenített URL-eket. Ezt kihasználva, tetszőleges HTML és script kód futtatása lehetséges a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában, ha a domain-t nem lehet feloldani.
A sérülékenység a KDE SC 4.6.1 és korábbi verzióit érinti.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.kde.org
Egyéb referencia: www.nth-dimension.org.uk
CVE-2011-1168 - NVD CVE-2011-1168
SECUNIA 44065