KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
BID:9419
Info
KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
| Bugtraq ID: | 9419 |
| Class: | Boundary Condition Error |
| CVE: |
CVE-2003-0988 |
| Remote: | Yes |
| Local: | No |
| Published: | Jan 14 2004 12:00AM |
| Updated: | Jul 12 2009 02:06AM |
| Credit: | The disclosure of this issue has been credited to the KDE team. |
| Vulnerable: |
Slackware Linux 9.1 Slackware Linux 9.0 Slackware Linux -current Redhat kdepim-devel-3.1-5.i386.rpm Redhat kdepim-3.1-5.i386.rpm Redhat Fedora Core1 Mandriva Linux Mandrake 9.2 amd64 Mandriva Linux Mandrake 9.2 Mandriva Linux Mandrake 9.1 ppc Mandriva Linux Mandrake 9.1 KDE KDE 3.1.4 KDE KDE 3.1.3 KDE KDE 3.1.2 KDE KDE 3.1.1 a KDE KDE 3.1.1 KDE KDE 3.1 |
| Not Vulnerable: |
KDE KDE 3.1.5 |
Discussion
KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
It has been reported that KDE kdepim may be prone to a remote buffer overflow vulnerability that may allow a remote attacker to execute arbitrary code on a vulnerable system in order to gain unauthorized access. The issue presents itself when an attacker sends a malformed VCF file to a user on a vulnerable system. An attacker may be able to execute arbitrary code on a vulnerable system if the malicious VCF file is opened by the user.
It has been reported that KDE kdepim may be prone to a remote buffer overflow vulnerability that may allow a remote attacker to execute arbitrary code on a vulnerable system in order to gain unauthorized access. The issue presents itself when an attacker sends a malformed VCF file to a user on a vulnerable system. An attacker may be able to execute arbitrary code on a vulnerable system if the malicious VCF file is opened by the user.
Exploit / POC
KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Solution / Fix
KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
Solution:
Slackware has released an advisory SSA:2004-014-01 with fixes to address this issue. Please see the referenced advisory for additional information. Fixes are linked below.
The vendor has released KDE version 3.1.5 to address this issue. A patch has been made available for KDE 3.1.4 for users who are unable to upgrade to version 3.1.5.
RedHat has released an advisory RHSA-2004:006-01 with fixes to address this issue. Please see the referenced advisory for more information.
Mandrake has released an advisory MDKSA-2004:003 with fixes to address this issue. Please see the referenced advisory for more information.
Conectiva has released advisory CLA-2004:810 to address this issue.
Gentoo Linux has released advisory GLSA 200404-02 dealing with this issue. It advises users to upgrade to the newer package using the following sequence of commands:
Gentoo KDE users should upgrade to version 3.1.5 or later:
emerge sync
emerge -pv ">=kde-base/kde-3.1.5"
emerge ">=kde-base/kde-3.1.5"
Please see the referenced Gentoo advisory for more information.
Red Hat Fedora has released advisory FEDORA-2004-133 dealing with this issue. Please see the referenced advisory for more information.
Redhat kdepim-3.1-5.i386.rpm
Redhat Fedora Core1
Slackware Linux -current
Redhat kdepim-devel-3.1-5.i386.rpm
KDE KDE 3.1.4
Slackware Linux 9.0
Slackware Linux 9.1
Mandriva Linux Mandrake 9.1
Mandriva Linux Mandrake 9.1 ppc
Mandriva Linux Mandrake 9.2 amd64
Mandriva Linux Mandrake 9.2
Solution:
Slackware has released an advisory SSA:2004-014-01 with fixes to address this issue. Please see the referenced advisory for additional information. Fixes are linked below.
The vendor has released KDE version 3.1.5 to address this issue. A patch has been made available for KDE 3.1.4 for users who are unable to upgrade to version 3.1.5.
RedHat has released an advisory RHSA-2004:006-01 with fixes to address this issue. Please see the referenced advisory for more information.
Mandrake has released an advisory MDKSA-2004:003 with fixes to address this issue. Please see the referenced advisory for more information.
Conectiva has released advisory CLA-2004:810 to address this issue.
Gentoo Linux has released advisory GLSA 200404-02 dealing with this issue. It advises users to upgrade to the newer package using the following sequence of commands:
Gentoo KDE users should upgrade to version 3.1.5 or later:
emerge sync
emerge -pv ">=kde-base/kde-3.1.5"
emerge ">=kde-base/kde-3.1.5"
Please see the referenced Gentoo advisory for more information.
Red Hat Fedora has released advisory FEDORA-2004-133 dealing with this issue. Please see the referenced advisory for more information.
Redhat kdepim-3.1-5.i386.rpm
-
RedHat kdepim-3.1-6.i386.rpm
ftp://updates.redhat.com/9/en/os/i386/kdepim-3.1-6.i386.rpm
Redhat Fedora Core1
-
Fedora kdepim-3.1.4-2.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /kdepim-3.1.4-2.i386.rpm -
Fedora kdepim-3.1.4-2.x86_64.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/x86_ 64/kdepim-3.1.4-2.x86_64.rpm -
Fedora kdepim-debuginfo-3.1.4-2.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /debug/kdepim-debuginfo-3.1.4-2.i386.rpm -
Fedora kdepim-debuginfo-3.1.4-2.x86_64.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/x86_ 64/debug/kdepim-debuginfo-3.1.4-2.x86_64.rpm -
Fedora kdepim-devel-3.1.4-2.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /kdepim-devel-3.1.4-2.i386.rpm -
Fedora kdepim-devel-3.1.4-2.x86_64.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/x86_ 64/kdepim-devel-3.1.4-2.x86_64.rpm
Slackware Linux -current
-
Slackware *.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-current/slackware/kde/ *.tgz -
Slackware *.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-current/slackware/kdei /*.tgz -
Slackware arts-1.1.5-i486-1.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-current/slackware/l/ar ts-1.1.5-i486-1.tgz
Redhat kdepim-devel-3.1-5.i386.rpm
-
RedHat kdepim-devel-3.1-6.i386.rpm
ftp://updates.redhat.com/9/en/os/i386/kdepim-devel-3.1-6.i386.rpm
KDE KDE 3.1.4
-
KDE post-3.1.4-kdepim-kfile-plugins.diff
ftp://ftp.kde.org/pub/kde/security_patches
Slackware Linux 9.0
-
Slackware kdebase-3.1.3-i386-2.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-9.0/patches/packages/k de/kdebase-3.1.3-i386-2.tgz -
Slackware kdepim-3.1.3-i386-2.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-9.0/patches/packages/k de/kdepim-3.1.3-i386-2.tgz
Slackware Linux 9.1
-
Slackware kdepim-3.1.4-i486-2.tgz
ftp://ftp.slackware.com/pub/slackware/slackware-9.1/patches/packages/k depim-3.1.4-i486-2.tgz
Mandriva Linux Mandrake 9.1
-
Mandrake kdepim-3.1-17.1.91mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-devel-3.1-17.1.91mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php
Mandriva Linux Mandrake 9.1 ppc
-
Mandrake kdepim-3.1-17.1.91mdk.ppc.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-devel-3.1-17.1.91mdk.ppc.rpm
http://www.mandrakesecure.net/en/ftp.php
Mandriva Linux Mandrake 9.2 amd64
-
Mandrake kdepim-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-common-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-kaddressbook-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-karm-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-knotes-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-korganizer-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-kpilot-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-common-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-common-devel-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-korganizer-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-korganizer-devel-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-kpilot-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake lib64kdepim2-kpilot-devel-3.1.3-22.1.92mdk.amd64.rpm
http://www.mandrakesecure.net/en/ftp.php
Mandriva Linux Mandrake 9.2
-
Mandrake kdepim-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-common-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-kaddressbook-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-karm-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-knotes-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-korganizer-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake kdepim-kpilot-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-common-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-common-devel-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-korganizer-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-korganizer-devel-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-kpilot-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php -
Mandrake libkdepim2-kpilot-devel-3.1.3-22.1.92mdk.i586.rpm
http://www.mandrakesecure.net/en/ftp.php
References
KDE Personal Information Management Suite VCF File Remote Buffer Overflow Vulnerability
References:
References: