Рекомендация Debian по безопасности
DSA-2518-1 krb5 -- отказ в обслуживании и удалённое выполнение кода
- Дата сообщения:
- 31.07.2012
- Затронутые пакеты:
- krb5
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 683429.
В каталоге Mitre CVE: CVE-2012-1014, CVE-2012-1015. - Более подробная информация:
-
Эммануэль Буильон из NCI Agency обнаружил многочисленные уязвимости в MIT Kerberos, службе, реализующей протокол сетевой аутентификации.
- CVE-2012-1014
С помощью отправки специально сформированного AS-REQ (запрос службы аутентификации) на KDC (центр распространения ключей) злоумышленник может вызвать освобождение неинициализированного указателя, что приводит к повреждению содержимого динамической памяти. Это может приводить к аварийной остановке процесса или даже выполнению произвольного кода.
Данная CVE касается только тестируемого (wheezy) и нестабильного (sid) выпусков.
- CVE-2012-1015
С помощью отправки специально сформированного AS-REQ на KDC злоумышленник может вызвать разыменование неинициализированного указателя, что приводит к аварийной остановке процесса или даже выполнению произвольного кода.
Считается, что вызвать выполнение произвольного кода в обоих случаях очень сложно, но не невозможно.
В стабильном выпуске (squeeze) эта проблема была исправлена в версии 1.8.3+dfsg-4squeeze6.
В тестируемом выпуске (wheezy) эта проблема была исправлена в версии 1.10.1+dfsg-2.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.10.1+dfsg-2.
Рекомендуется обновить пакеты krb5.
- CVE-2012-1014