漏洞信息详情
MIT Kerberos KDC 'handle_tgt_authdata()' 拒绝服务漏洞
漏洞简介
Kerberos是美国麻省理工学院(MIT)开发的一套网络认证协议,它采用客户端/服务器结构,并且客户端和服务器端均可对对方进行身份认证(即双重验证),可防止窃听、防止replay攻击等。MIT Kerberos 5(又名krb5)是美国麻省理工学院(MIT)开发的一套网络认证协议,它采用客户端/服务器结构,并且客户端和服务器端均可对对方进行身份认证(即双重验证),可防止窃听、防止replay攻击等。
MIT Kerberos 5 (又称 krb5) 协议的密匙分配中心( Key Distribution Center,即KDC)存在拒绝服务漏洞。远程攻击者可以借助对(1) AS-REQ 或 (2) TGS-REQ 的无效请求,导致服务拒绝(判断失败和守护崩溃)。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
MIT Kerberos 5 1.7
MIT 2010-001-patch.txt
http://web.mit.edu/kerberos/advisories/2010-001-patch.txt
MIT Kerberos 5 1.7.1
MIT 2010-001-patch.txt
http://web.mit.edu/kerberos/advisories/2010-001-patch.txt
参考网址
来源: BID
名称: 38260
链接:http://www.securityfocus.com/bid/38260
来源: BUGTRAQ
名称: 20100216 MITKRB5-SA-2010-001 [CVE-2010-0283] krb5-1.7 KDC denial of service
链接:http://www.securityfocus.com/archive/1/archive/1/509553/100/0/threaded
来源: web.mit.edu
链接:http://web.mit.edu/kerberos/advisories/MITKRB5-SA-2010-001.txt
来源: SECTRACK
名称: 1023593
链接:http://securitytracker.com/id?1023593
来源: SECUNIA
名称: 38598
链接:http://secunia.com/advisories/38598
来源: FEDORA
名称: FEDORA-2010-1722
链接:http://lists.fedoraproject.org/pipermail/package-announce/2010-February/035222.html
受影响实体
- Mit Kerberos:5-1.8:Alpha<!--2000-1-1-->
- Mit Kerberos:5-1.7.1<!--2000-1-1-->
- Mit Kerberos:5-1.7<!--2000-1-1-->
补丁
- Mac OS X v10.6.4 Update<!--2010-6-15-->
- Mac OS X Server v10.6.4 Update (Combo)<!--2010-6-15-->
- Security Update 2010-004 (Leopard-Client)<!--2010-6-15-->
- Mac OS X Server v10.6.4 Update<!--2010-6-15-->
- Security Update 2010-004 (Leopard-Server)<!--2010-6-15-->
还没有评论,来说两句吧...