Összefoglaló
Az MIT Kerberos 5 implementációja számos sérülékenységet tartalmaz. A legveszélyesebb lehetővé teszi, hogy egy távoli támadó hitelesítés nélkül tetszőleges kódot futtasson a Kerberos Distribution Centeren (KDC). Így a teljes Kerberos rendszer támadható.
Leírás
Az MIT Kerberos 5 implementációja számos sérülékenységet tartalmaz.
- Egy támadó tetszőleges kódot futtathat a KDC hoszton. Ez a teljes Kerberos rendszert veszélyeztetheti.
- Egy távoli támadó tetszőleges kódot futtathat a krb524d-t futtató hoszton. Ez a teljes Kerberos rendszert veszélyeztetheti.
- Egy hitelesített támadó tetszőleges kódot futtathat a sebezhető szolgáltatás futtató hosztokon.
- Egy valós KDC vagy alkalmazás szervert megszemélyesítő támadó tetszőleges kódot futtathat a kliens kiszolgálóján, amikor a kliens éppen bejelentkezik.
- Egy távoli támadó lefagyaszthatja a KDC vagy alkalmazás szervert.
- Egy valós KDC vagy alkalmazás szervert megszemélyesítő támadó lefagyaszthatja a kliens alkalmazást.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Deny of service (Szolgáltatás megtagadás)Input manipulation (Bemenet módosítás)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CAN-2004-0643 - NVD CAN-2004-0643
Gyártói referencia: web.mit.edu
CAN-2004-0642 - NVD CAN-2004-0642
Gyártói referencia: web.mit.edu
CAN-2004-0644 - NVD CAN-2004-0644
CAN-2004-0772 - NVD CAN-2004-0772
US-CERT 795632
US-CERT 866472
US-CERT 350792
US-CERT 550464