Olaf Kirch från SuSE Linux AG upptäckte ytterligare en sårbarhet i klisa-paketet, vilket tillhandahåller en LAN-informationstjänst liknande ”Nätverket” i Windows. Lisaservern har ett sårbart bufferspill som potentiellt gör det möjligt för samtliga lokala användare, såväl som fjärrangripare på det lokala nätverket att få tillgång till Lisaporten (normalt 7741), och därigenom uppnå rootbehörighet. Dessutom kan möjligen en fjärrangripare potentiellt få tillgång till ett offers konto genom att använda en ”rlan://”-webbadress i ett HTML-dokument eller via ett annat KDE-program.
Detta problem har rättats i version 2.2.2-14.5 för den nuvarande stabila utgåvan (Woody) samt i version 2.2.2-14.20 för den instabila utgåvan (Sid). Den gamla stabila utgåvan (Potato) påverkas inte eftersom den inte innehåller något kdenetwork-paket.
Vi rekommenderar att ni uppgraderar ert klisa-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.