Risque
- Déni de service
Systèmes affectés
Toutes les versions de GNU Radius antérieures à la version 1.2.
Résumé
Une vulnérabilité dans GNU Radius permet à un utilisateur mal intentionné de provoquer un déni de service sur le serveur Radius (service radiusd).
Description
GNU Radius est un serveur Radius (RFC2866). Une vulnérabilité dans les services de comptabilité du serveur radiusd permet à un utilisateur mal intentionné de provoquer un déni de service par l'envoi d'un paquet UDP malicieusement construit. Aucune authentification n'est nécessaire pour exploiter cette vulnérabilité.
Contournement provisoire
Dans l'attente de la mise à jour de GNU Radius, filtrer les ports utilisés par le serveur GNU Radius (par défaut 1813/UDP ou 1646/UDP) pour les opérations de comptabilité.
Solution
Mettre à jour GNU Radius en version 1.2 (cf. section Documentation).
Documentation
- Avis de sécurité iDEFENSE 02.04.04 http://www.idefense.com/application/poi/display?id=71
- Avis de sécurité du CERT/CC VU#277396 : http://www.kb.cert.org/vuls/id/277396
- Protocole Radius RFC2866 : http://www.ietf.org/rfc/rfc2866.txt
- Site internet de GNU Radius : http://www.gnu.org/software/radius/radius.html