Рекомендация Debian по безопасности

DSA-2518-1 krb5 -- отказ в обслуживании и удалённое выполнение кода

Дата сообщения:
31.07.2012
Затронутые пакеты:
krb5
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 683429.
В каталоге Mitre CVE: CVE-2012-1014, CVE-2012-1015.
Более подробная информация:

Эммануэль Буильон из NCI Agency обнаружил многочисленные уязвимости в MIT Kerberos, службе, реализующей протокол сетевой аутентификации.

  • CVE-2012-1014

    С помощью отправки специально сформированного AS-REQ (запрос службы аутентификации) на KDC (центр распространения ключей) злоумышленник может вызвать освобождение неинициализированного указателя, что приводит к повреждению содержимого динамической памяти. Это может приводить к аварийной остановке процесса или даже выполнению произвольного кода.

    Данная CVE касается только тестируемого (wheezy) и нестабильного (sid) выпусков.

  • CVE-2012-1015

    С помощью отправки специально сформированного AS-REQ на KDC злоумышленник может вызвать разыменование неинициализированного указателя, что приводит к аварийной остановке процесса или даже выполнению произвольного кода.

Считается, что вызвать выполнение произвольного кода в обоих случаях очень сложно, но не невозможно.

В стабильном выпуске (squeeze) эта проблема была исправлена в версии 1.8.3+dfsg-4squeeze6.

В тестируемом выпуске (wheezy) эта проблема была исправлена в версии 1.10.1+dfsg-2.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.10.1+dfsg-2.

Рекомендуется обновить пакеты krb5.