 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 03 octobre 2006
No CERTA-2005-AVI-257-005 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité de MIT
Kerberos 5
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-257-005 |
| Titre |
Vulnérabilité de
MIT Kerberos 5 |
| Date de la première
version |
13 juillet 2005 |
| Date de la dernière
version |
03 octobre 2006 |
| Source(s) |
Bulletins de
sécurité MITKRB5-SA-2005-002 et
MITKRB5-SA-2005-003 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- exécution de code arbitraire à
distance.
MIT Kerberos 5 version krb5-1.4.1 et versions
antérieures.
Plusieurs vulnérabilités dans MIT Kerberos 5
permettent à un utilisateur mal intentionné de
réaliser un déni de service ou d'exécuter
du code arbitraire à distance sur la plate-forme
vulnérable.
Kerberos est un protocole d'authentification.
Plusieurs vulnérabilités ont été
découvertes dans MIT Kerberos 5 :
- Une vulnérablité au niveau du KDC (Key
Distribution Center) dans la gestion de la
mémoire lors de la réception d'un paquet TCP
habilement construit (référence CVE
CAN-2005-1174) ;
- une vulnérablité au niveau du KDC (Key
Distribution Center) de type débordement de
mémoire lors de la réception d'un paquet TCP ou
UDP habilement construit (référence CVE
CAN-2005-1175) ;
- une vulnérabilité dans la gestion de la
mémoire par la fonction krb5_recvauth()
(référence CVE CAN-2005-1689).
La future version krb5-1.4.2 corrigera ces
vulnérabilités.
En attendant, appliquer les correctifs pour la version
krb5-1.4.1 :
MIT Kerberos 5 peut se télécharger à
l'adresse suivante :
http://web.mit.edu/kerberos/dist/index.html
Dans tous les cas, se référer au bulletin de
sécurité de l'éditeur (cf. section
Documentation) pour l'obtention des correctifs.
- 13 juillet 2005
- version initiale.
- 13 juillet 2005
- ajout de la référence au bulletin de
sécurité SUSE SUSE-SR:2005:017.
- 15 juillet 2005
- ajout de la référence au bulletin de
sécurité Mandriva MDKSA-2005:119.
- 18 juillet 2005
- ajout de la référence au bulletin de
sécurité Debian DSA-757.
- 18 juillet 2005
- ajout des références aux bulletins de
sécurité RedHat RHSA-2005:562 et SGI
20050703-01-U.
- 03 octobre 2006
- ajout de la référence au bulletin de
sécurité HP-UX
CERTA
2012-01-04
|
 |