• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3395-2 krb5 -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3395-2 krb5 -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:N/A:C)
Производитель ПО
Наименование ПО
Описание
В krb5, реализации Kerberos от MIT, было обнаружено несколько
уязвимостей. Проект Common Vulnerabilities and Exposures
определяет следующие проблемы:

CVE-2015-2695
    Было обнаружено, что приложения, вызывающие gss_inquire_context()
    на частично установленном контексте SPNEGO, могут приводить к чтению библиотекой GSS-API
    указателя, используя неверный тип, что приводит к
    аварийному завершению работы процесса.
CVE-2015-2696
    Было обнаружено, что приложения, вызывающие gss_inquire_context()
    на частично установленном контексте IAKERB, могут приводить к чтению библиотекой GSS-API
    указателя, используя неверный тип, что приводит к
    аварийному завершению работы процесса.
CVE-2015-2697
    Было обнаружено, что функция build_principal_va() неправильно
    обрабатывает входные строки. Аутентифицированный злоумышленник может использовать
    данную уязвимость, чтобы аварийно завершить работу KDC, используя запрос TGS с
    большим полем realm и начинающимся с null-байта.

В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены
в версии 1.10.1+dfsg-5+deb7u4.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 1.12.1+dfsg-19+deb8u1.
В тестируемом выпуске (stretch) эти проблемы были исправлены
в версии 1.13.2+dfsg-3.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 1.13.2+dfsg-3.
Рекомендуется обновить пакеты krb5.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 7:
noarch:
krb5-admin-server - 1.10.1+dfsg-5+deb7u6
krb5-doc - 1.10.1+dfsg-5+deb7u6
krb5-gss-samples - 1.10.1+dfsg-5+deb7u6
krb5-kdc - 1.10.1+dfsg-5+deb7u6
krb5-kdc-ldap - 1.10.1+dfsg-5+deb7u6
krb5-locales - 1.10.1+dfsg-5+deb7u6
krb5-multidev - 1.10.1+dfsg-5+deb7u6
krb5-pkinit - 1.10.1+dfsg-5+deb7u6
krb5-user - 1.10.1+dfsg-5+deb7u6
libgssapi-krb5-2 - 1.10.1+dfsg-5+deb7u6
libgssrpc4 - 1.10.1+dfsg-5+deb7u6
libk5crypto3 - 1.10.1+dfsg-5+deb7u6
libkadm5clnt-mit8 - 1.10.1+dfsg-5+deb7u6
libkadm5srv-mit8 - 1.10.1+dfsg-5+deb7u6
libkdb5-6 - 1.10.1+dfsg-5+deb7u6
libkrb5-3 - 1.10.1+dfsg-5+deb7u6
libkrb5-dbg - 1.10.1+dfsg-5+deb7u6
libkrb5-dev - 1.10.1+dfsg-5+deb7u6
libkrb5support0 - 1.10.1+dfsg-5+deb7u6
Ссылки
http://www.debian.org/security/dsa-3395/

Источник: CVE
Наименование: CVE-2015-2695
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2695

Источник: CVE
Наименование: CVE-2015-2696
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2696

Источник: CVE
Наименование: CVE-2015-2697
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2697