Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:N/A:C)
Производитель ПО
Наименование ПО
freeradius
(any)
freeradius-common
(any)
freeradius-config
(any)
freeradius-dbg
(any)
freeradius-dhcp
(any)
freeradius-iodbc
(any)
freeradius-krb5
(any)
freeradius-ldap
(any)
freeradius-memcached
(any)
freeradius-mysql
(any)
freeradius-postgresql
(any)
freeradius-redis
(any)
freeradius-rest
(any)
freeradius-utils
(any)
freeradius-yubikey
(any)
libfreeradius2
(any)
libfreeradius3
(any)
libfreeradius-dev
(any)
Описание
Гвидо Вранкен обнаружил, что FreeRADIUS, реализация RADIUS, протокола
IETF для AAA (авторизации, аутентификации и учёта), с открытым исходным кодом,
неправильно работает с памятью при обработке
пакетов. Это может позволить удалённому злоумышленнику вызвать
отказ в обслуживании из-за аварийного завершения работы приложения, либо потенциальном
выполнить произвольный код.
Все проблемы были исправлены в одной рекомендации по безопасности Debian, но следует заметить,
что не все проблемы актуальны для всех выпусков:
CVE-2017-10978 и CVE-2017-10983 касаются jessie и stretch;
CVE-2017-10979, CVE-2017-10980, CVE-2017-10981 и CVE-2017-10982 касаются только jessie;
CVE-2017-10984, CVE-2017-10985, CVE-2017-10986 и CVE-2017-10987 касаются только stretch.
В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены
в версии 2.2.5+dfsg-0.2+deb8u1.
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 3.0.12+dfsg-5+deb9u1.
Рекомендуется обновить пакеты freeradius.
IETF для AAA (авторизации, аутентификации и учёта), с открытым исходным кодом,
неправильно работает с памятью при обработке
пакетов. Это может позволить удалённому злоумышленнику вызвать
отказ в обслуживании из-за аварийного завершения работы приложения, либо потенциальном
выполнить произвольный код.
Все проблемы были исправлены в одной рекомендации по безопасности Debian, но следует заметить,
что не все проблемы актуальны для всех выпусков:
CVE-2017-10978 и CVE-2017-10983 касаются jessie и stretch;
CVE-2017-10979, CVE-2017-10980, CVE-2017-10981 и CVE-2017-10982 касаются только jessie;
CVE-2017-10984, CVE-2017-10985, CVE-2017-10986 и CVE-2017-10987 касаются только stretch.
В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены
в версии 2.2.5+dfsg-0.2+deb8u1.
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 3.0.12+dfsg-5+deb9u1.
Рекомендуется обновить пакеты freeradius.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
freeradius - 3.0.12+dfsg-5+deb9u1
freeradius-common - 3.0.12+dfsg-5+deb9u1
freeradius-config - 3.0.12+dfsg-5+deb9u1
freeradius-dhcp - 3.0.12+dfsg-5+deb9u1
freeradius-iodbc - 3.0.12+dfsg-5+deb9u1
freeradius-krb5 - 3.0.12+dfsg-5+deb9u1
freeradius-ldap - 3.0.12+dfsg-5+deb9u1
freeradius-memcached - 3.0.12+dfsg-5+deb9u1
freeradius-mysql - 3.0.12+dfsg-5+deb9u1
freeradius-postgresql - 3.0.12+dfsg-5+deb9u1
freeradius-redis - 3.0.12+dfsg-5+deb9u1
freeradius-rest - 3.0.12+dfsg-5+deb9u1
freeradius-utils - 3.0.12+dfsg-5+deb9u1
freeradius-yubikey - 3.0.12+dfsg-5+deb9u1
libfreeradius-dev - 3.0.12+dfsg-5+deb9u1
libfreeradius3 - 3.0.12+dfsg-5+deb9u1
Debian GNU/Linux 8:
noarch:
freeradius - 2.2.5+dfsg-0.2+deb8u1
freeradius-common - 2.2.5+dfsg-0.2+deb8u1
freeradius-dbg - 2.2.5+dfsg-0.2+deb8u1
freeradius-iodbc - 2.2.5+dfsg-0.2+deb8u1
freeradius-krb5 - 2.2.5+dfsg-0.2+deb8u1
freeradius-ldap - 2.2.5+dfsg-0.2+deb8u1
freeradius-mysql - 2.2.5+dfsg-0.2+deb8u1
freeradius-postgresql - 2.2.5+dfsg-0.2+deb8u1
freeradius-utils - 2.2.5+dfsg-0.2+deb8u1
libfreeradius-dev - 2.2.5+dfsg-0.2+deb8u1
libfreeradius2 - 2.2.5+dfsg-0.2+deb8u1
Debian GNU/Linux 9:
noarch:
freeradius - 3.0.12+dfsg-5+deb9u1
freeradius-common - 3.0.12+dfsg-5+deb9u1
freeradius-config - 3.0.12+dfsg-5+deb9u1
freeradius-dhcp - 3.0.12+dfsg-5+deb9u1
freeradius-iodbc - 3.0.12+dfsg-5+deb9u1
freeradius-krb5 - 3.0.12+dfsg-5+deb9u1
freeradius-ldap - 3.0.12+dfsg-5+deb9u1
freeradius-memcached - 3.0.12+dfsg-5+deb9u1
freeradius-mysql - 3.0.12+dfsg-5+deb9u1
freeradius-postgresql - 3.0.12+dfsg-5+deb9u1
freeradius-redis - 3.0.12+dfsg-5+deb9u1
freeradius-rest - 3.0.12+dfsg-5+deb9u1
freeradius-utils - 3.0.12+dfsg-5+deb9u1
freeradius-yubikey - 3.0.12+dfsg-5+deb9u1
libfreeradius-dev - 3.0.12+dfsg-5+deb9u1
libfreeradius3 - 3.0.12+dfsg-5+deb9u1
Debian GNU/Linux 8:
noarch:
freeradius - 2.2.5+dfsg-0.2+deb8u1
freeradius-common - 2.2.5+dfsg-0.2+deb8u1
freeradius-dbg - 2.2.5+dfsg-0.2+deb8u1
freeradius-iodbc - 2.2.5+dfsg-0.2+deb8u1
freeradius-krb5 - 2.2.5+dfsg-0.2+deb8u1
freeradius-ldap - 2.2.5+dfsg-0.2+deb8u1
freeradius-mysql - 2.2.5+dfsg-0.2+deb8u1
freeradius-postgresql - 2.2.5+dfsg-0.2+deb8u1
freeradius-utils - 2.2.5+dfsg-0.2+deb8u1
libfreeradius-dev - 2.2.5+dfsg-0.2+deb8u1
libfreeradius2 - 2.2.5+dfsg-0.2+deb8u1
Ссылки
http://www.debian.org/security/dsa-3930/
Источник: CVE
Наименование: CVE-2017-10982
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10982
Источник: CVE
Наименование: CVE-2017-10983
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10983
Источник: CVE
Наименование: CVE-2017-10980
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10980
Источник: CVE
Наименование: CVE-2017-10981
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10981
Источник: CVE
Наименование: CVE-2017-10986
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10986
Источник: CVE
Наименование: CVE-2017-10979
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10979
Источник: CVE
Наименование: CVE-2017-10984
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10984
Источник: CVE
Наименование: CVE-2017-10978
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10978
Источник: CVE
Наименование: CVE-2017-10985
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10985
Источник: CVE
Наименование: CVE-2017-10987
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10987
Источник: CVE
Наименование: CVE-2017-10982
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10982
Источник: CVE
Наименование: CVE-2017-10983
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10983
Источник: CVE
Наименование: CVE-2017-10980
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10980
Источник: CVE
Наименование: CVE-2017-10981
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10981
Источник: CVE
Наименование: CVE-2017-10986
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10986
Источник: CVE
Наименование: CVE-2017-10979
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10979
Источник: CVE
Наименование: CVE-2017-10984
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10984
Источник: CVE
Наименование: CVE-2017-10978
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10978
Источник: CVE
Наименование: CVE-2017-10985
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10985
Источник: CVE
Наименование: CVE-2017-10987
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-10987