Összefoglaló
A Kerberos több sérülékenységét jelentették, amelyeket rosszindulatú felhasználók kihasználva spoofing támadásokat és szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak.
Leírás
- A sérülékenységet egy null mutató hivatkozás feloldási hiba okozza cross-realm referral-ok végrehajtásakor.
- Egy hiba a MIT krb5 KDC-ben kihasználható egy érvényes szolgáltatás jegy (service ticket) megszerzésére, egy TGS-REQ lehallgatásával egy másik kliensről, majd arról a kliensről, amely megszemélyesíti azt.
A sikeres kihasználás feltétele, hogy a támadó hitelesítsen és vezéreljen egy törvényes szolgáltatást.
A sérülékenység a krb5-1.7-ben található.
Megoldás
Frissítsen a krb5-1.7.1-re.
Támadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: web.mit.edu
SECUNIA 37977
CVE-2009-3295 - NVD CVE-2009-3295