安全研究

安全漏洞
Konversation存在多个安全漏洞

发布日期:2005-01-22
更新日期:2005-02-04

受影响系统:
KDE Konversation 0.15
KDE KOffice 0.15
不受影响系统:
KDE Konversation 0.15.1
描述:
BUGTRAQ  ID: 12312
CVE(CAN) ID: CVE-2005-0129,CVE-2005-0130,CVE-2005-0131

konversation是一款KDE包含的IRC客户端软件。

konversation存在多个安全问题,远程攻击者可以利用这些漏洞导致命令注入,密码泄露等问题。

对%-escaped变量扩展存在问题,对部分外部输入字符串的%-escaped变量也会做不注意的扩展。此漏洞的CAN编号为:CAN-2005-0129。

多个konversation包含的PERL脚本不正确处理命令行参数,可导致命令行注入。此漏洞的CAN编号为:CAN-2005-0130。

另外在快速连接对话框中昵称和密码会混肴,因此使用此对话框连接并填写密码,会导致使用密码作为昵称,泄露敏感信息。此漏洞的CAN编号为:CAN-2005-0131。

<*来源:Wouter Coekaerts
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=110643017632087&w=2
*>

建议:
厂商补丁:

KDE
---
升级到Konversation 0.15.1:

http://download.berlios.de/konversation/konversation-0.15.1.tar.bz2

或者采用如下补丁:

ftp://ftp.kde.org/pub/kde/security_patches

36f8b6beac18a9d173339388d13e2335  post-0.15-konversation.diff

浏览次数:2427
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障