Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2002 > CERT-FI haavoittuvuustiedote 075/2002

CERT-FI haavoittuvuustiedote 075/2002

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

28.10.2002

Haavoittuvuus Kerberos Administration Daemonissa

     
Kohde: - palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - etäkäyttö
Lisätietoja
Hyväksikäyttö: - käyttövaltuuksien laajentaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
- ongelman rajoittaminen
Lisätietoja

Kerberos on laajasti käytössä oleva protokolla, joka käyttää vahvaa salausta asiakasjärjestelmien (client) ja palvelimien (server) välisessä todennuksessa. Kerberos Administration Daemon, jota myös kutsutaan kadmin-palveluksi, sisältää puskuriylivuoto-haavoittuvuuden, joka liittyy Kerberos 4-protokollaan. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista saavuttaa kohdetietojärjestelmässä ylläpitäjän oikeudet.

HAAVOITTUVAT OHJELMISTOT:

  • MIT Kerberos version 4 ja versiot 5 - 5-1.2.6

  • KTH eBones 1.2.1 aiemmat versiot sekä KTH Heimdal 0.5.1 aiemmat versiot

  • Kerberos implementaatiot, jotka on varustettu haavoittuvalla MIT tai KTH koodilla

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuva tietojärjestelmä korjaustiedostolla tai turvallisella ohjelmistoversiolla. Jos haavoittuvaa tietojärjestelmää ei voida päivittää, rajaa pääsyä haavoittuvassa tietojärjestelmässä olevaan palveluun palomuurilla. Yleisohjeena CERT-FI suosittelee sulkemaan kaikki ne palvelut tai palveluiden versiot, joita ei välttämättä tarvita. Lisätietoa haavoittuvista tietojärjestelmistä ja korjaustiedostoista saa osoitteesta:

http://www.cert.org/advisories/CA-2002-29.html

LISÄTIETOA:

http://www.cert.org/advisories/CA-2002-29.html
http://web.mit.edu/kerberos/www/
http://web.mit.edu/kerberos/www/advisories/MITKRB5-SA-2002-002-kadm4.txt
http://web.mit.edu/kerberos/www/krb5-1.2/krb5-1.2.6/doc/install.html#SEC24

http://www.pdc.kth.se/kth-krb/

http://www.pdc.kth.se/heimdal/

http://www.pdc.kth.se/heimdal/heimdal.html#Building%20and%20Installing

ftp://ftp.pdc.kth.se/pub/heimdal/src/heimdal-0.4e.kadmind-patch

PÄIVITYSHISTORIA:

28.10.2002: Julkaistu
Sivua päivitetty 20.08.2007   Tulostusversio Tulostusversio