MIT krb5 contains several double-free vulnerabilities, potentially allowing
the execution of arbitrary code, as well as a denial of service
vulnerability.
Назначение
MIT krb5 is the free implementation of the Kerberos network authentication
protocol by the Massachusetts Institute of Technology.
The implementation of the Key Distribution Center (KDC) and the MIT krb5
library contain double-free vulnerabilities, making client programs as well
as application servers vulnerable.
The ASN.1 decoder library is vulnerable to a denial of service attack,
including the KDC.
Воздействие
The double-free vulnerabilities could allow an attacker to execute
arbitrary code on a KDC host and hosts running krb524d or vulnerable
services. In the case of a KDC host, this can lead to a compromise of the
entire Kerberos realm. Furthermore, an attacker impersonating a legitimate
KDC or application server can potentially execute arbitrary code on
authenticating clients.
An attacker can cause a denial of service for a KDC or application server
and clients, the latter if impersonating a legitimate KDC or application
server.
Обход
There is no known workaround at this time.
Решение
All mit-krb5 users should upgrade to the latest stable version:
Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.
Лицензия
Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.