Risques
- Atteinte à la confidentialité des données
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
MIT krb5-1.8 à MIT krb5-1.8.3
Résumé
MIT Kerberos présente une vulnérabilité permettant à un utilisateur distant d'effectuer un déni de service, de porter atteinte à la confidentialité des données ou d'exécuter du code arbitraire.
Description
Une vulnérabilité de type déréférencement de pointeur nul est présente dans MIT Kerberos. Elle concerne le KDC (Key Distribution Center). Elle peut être exploitée par le biais d'un certain type de message envoyé depuis le TGS (Ticket Granting Server). Cette vulnérabilité peut entrainer un déni de service, une exécution de code à distance ou porter atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité MIT Kerberos MITKRB5-SA-2010-006 : http://web.mit.edu/kerberos/advisories/MITKRB5-SA-2010-006.txt
- Référence CVE CVE-2010-1322 https://www.cve.org/CVERecord?id=CVE-2010-1322