 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 25 mars 2008
No CERTA-2008-AVI-154-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Kerberos
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-154-001 |
| Titre |
Multiples
vulnérabilités dans Kerberos |
| Date de la première
version |
20 mars 2008 |
| Date de la dernière
version |
25 mars 2008 |
| Source(s) |
Bulletin de
sécurité MITKRB5-SA-2008-001 du 18
mars 2008 |
| |
Bulletin de
sécurité MITKRB5-SA-2008-002 du 18
mars 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- atteinte à la confidentialité des
données.
Kerberos 5 versions 1.6.3 et
antérieures.
De multiples vulnérabilités dans Kerberos 5 permettent de porter atteinte
à la confidentialité des données, de
réaliser un déni de service à distance et
éventuellement, d'exécuter du code arbitraire
à distance.
Plusieurs vulnérabilités ont été
découvertes dans Kerberos 5
:
- l'utilisation d'un pointeur non initialisé pour
certains types de messages krb4 peut provoquer un
déni de service ou l'exécution de code
arbitraire à distance. L'exploitation de cette
vulnérabilité nécessite l'activation du
support Kerberos 4, ce qui n'est
pas le cas par défaut (CVE-2008-0062) ;
- des messages krb4 peuvent contenir des
informations stockées en mémoire, ce qui peut
porter atteinte à la confidentialité des
données. L'exploitation de cette
vulnérabilité nécessite l'activation du
support Kerberos 4
(CVE-2008-0063) ;
- un utilisateur malintentionné peut provoquer une
corruption de la mémoire dans le processus
kadmind, ce qui se traduit par un déni de
service et, éventuellement, une exécution de
code arbitraire à distance. L'exploitation de cette
vulnérabilité nécessite des
configurations qui permettent l'ouverture d'un grand nombre
de descripteurs de fichier par processus (CVE-2008-0947 et
CVE-2008-0948).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 20 mars 2008
- version initiale.
- 25 mars 2008
- ajout des références aux bulletins de
sécurité Gentoo, Debian et Mandriva.
CERTA
2012-01-04
|
 |