Olaf Kirch, de SuSE Linux AG, descubrió otra vulnerabilidad en el paquete klisa, que proporciona un servicio de información de la RAL (Red de Área Local) similar al «Entorno de red». El demonio de lisa contenía una vulnerabilidad de desbordamiento de búfer que permitía potencialmente que cualquier usuario local, así como cualquier atacante remoto de la RAL que tuviera acceso al control del puerto de LISa (por defecto, 7741), pudiera obtener privilegios de root. Además, un atacante remoto podía potencialmente ser capaz de ganar acceso a la cuenta de una víctima usando una URL «rlan://» en una página HTML o vía otra aplicación de KDE.
Este problema se ha corregido en la versión 2.2.2-14.5 en la distribución estable actual (woody) y en la versión 2.2.2-14.20 para la distribución inestable (sid). La distribución estable anterior (potato) no se ve afectada porque no contiene el paquete kdenetwork.
Le recomendamos que actualice el paquete klisa inmediatamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.