2015-0142: Krb5: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-02-04 18:39)
- Neues Advisory
- Version 2 (2015-02-11 16:53)
- Für openSUSE 13.2 steht ein Sicherheitsupdate bereit, welches zusätzlich die Schwachstelle CVE-2014-5351 adressiert.
- Version 3 (2015-02-12 13:14)
- Für die Distributionen SUSE Linux Enterprise Software Development Kit 11 SP3, Server 11 SP3 for VMware, Server 11 SP3 und Desktop 11 SP3 werden Sicherheitsupdates bereitgestellt; die Schwachstelle CVE-2014-5321 wird durch diese nicht adressiert.
- Version 4 (2015-02-16 16:34)
- Für die Distributionen SUSE Linux Enterprise Software Development Kit 12, Server 12, Desktop 12 sowie für das Build System Kit 12 werden Sicherheitsupdates bereitgestellt.
- Version 5 (2015-02-22 18:18)
- Für die Distributionen Fedora 20 und Fedora 21 stehen Sicherheitsupdates im Status 'testing' zur Verfügung. Die Schwachstelle CVE-2014-5351 wird mit dem Update für Fedora 21 nicht adressiert.
Betroffene Software
Sicherheit
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstellen in krb5 ermöglichen einem entfernten, einfach authentifizierten Angreifer die Durchführung von Denial-of-Service-Angriffen, die Übernahme von Berechtigungen oder das Ausführen beliebigen Programmcodes. Ein entfernter, nicht authentifizierter Angreifer kann außerdem Informationen ausspähen.
Der Hersteller veröffentlicht für die Versionen krb5-1.13.x, krb5-1.12.x und krb5-1.11.x Sicherheitsupdates. Und Debian stellt für die stabile Distribution Wheezy (7.7) ein Sicherheitsupdate bereit.
Schwachstellen:
CVE-2014-5351
Schwachstelle in MIT Kerberos 5 erlaubt Umgehen von SicherheitsvorkehrungenCVE-2014-5352
Schwachstelle in libgssapi_krb5 ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2014-9421
Schwachstelle in kadmind ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2014-9422
Schwachstelle in kadmind ermöglicht die Übernahme von BerechtigungenCVE-2014-9423
Schwachstelle in libgssrpc ermöglicht das Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.