CERT-FI haavoittuvuustiedote 075/2002
28.10.2002
Haavoittuvuus Kerberos Administration Daemonissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- käyttövaltuuksien laajentaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Kerberos on laajasti käytössä oleva protokolla, joka käyttää vahvaa salausta asiakasjärjestelmien (client) ja palvelimien (server) välisessä todennuksessa. Kerberos Administration Daemon, jota myös kutsutaan kadmin-palveluksi, sisältää puskuriylivuoto-haavoittuvuuden, joka liittyy Kerberos 4-protokollaan. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista saavuttaa kohdetietojärjestelmässä ylläpitäjän oikeudet.
HAAVOITTUVAT OHJELMISTOT:
-
MIT Kerberos version 4 ja versiot 5 - 5-1.2.6
-
KTH eBones 1.2.1 aiemmat versiot sekä KTH Heimdal 0.5.1 aiemmat versiot
-
Kerberos implementaatiot, jotka on varustettu haavoittuvalla MIT tai KTH koodilla
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla tai turvallisella ohjelmistoversiolla. Jos haavoittuvaa tietojärjestelmää ei voida päivittää, rajaa pääsyä haavoittuvassa tietojärjestelmässä olevaan palveluun palomuurilla. Yleisohjeena CERT-FI suosittelee sulkemaan kaikki ne palvelut tai palveluiden versiot, joita ei välttämättä tarvita. Lisätietoa haavoittuvista tietojärjestelmistä ja korjaustiedostoista saa osoitteesta:
http://www.cert.org/advisories/CA-2002-29.html
LISÄTIETOA:
http://www.cert.org/advisories/CA-2002-29.html
http://web.mit.edu/kerberos/www/
http://web.mit.edu/kerberos/www/advisories/MITKRB5-SA-2002-002-kadm4.txt
http://web.mit.edu/kerberos/www/krb5-1.2/krb5-1.2.6/doc/install.html#SEC24
http://www.pdc.kth.se/kth-krb/
http://www.pdc.kth.se/heimdal/
http://www.pdc.kth.se/heimdal/heimdal.html#Building%20and%20Installing
ftp://ftp.pdc.kth.se/pub/heimdal/src/heimdal-0.4e.kadmind-patch
PÄIVITYSHISTORIA:
28.10.2002: Julkaistu
| Sivua päivitetty 20.08.2007 |
|
 |
Tulostusversio |