DFN-CERT

Advisory-Archiv

2015-0142: Krb5: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-02-04 18:39)
Neues Advisory
Version 2 (2015-02-11 16:53)
Für openSUSE 13.2 steht ein Sicherheitsupdate bereit, welches zusätzlich die Schwachstelle CVE-2014-5351 adressiert.
Version 3 (2015-02-12 13:14)
Für die Distributionen SUSE Linux Enterprise Software Development Kit 11 SP3, Server 11 SP3 for VMware, Server 11 SP3 und Desktop 11 SP3 werden Sicherheitsupdates bereitgestellt; die Schwachstelle CVE-2014-5321 wird durch diese nicht adressiert.
Version 4 (2015-02-16 16:34)
Für die Distributionen SUSE Linux Enterprise Software Development Kit 12, Server 12, Desktop 12 sowie für das Build System Kit 12 werden Sicherheitsupdates bereitgestellt.
Version 5 (2015-02-22 18:18)
Für die Distributionen Fedora 20 und Fedora 21 stehen Sicherheitsupdates im Status 'testing' zur Verfügung. Die Schwachstelle CVE-2014-5351 wird mit dem Update für Fedora 21 nicht adressiert.

Betroffene Software

Sicherheit

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in krb5 ermöglichen einem entfernten, einfach authentifizierten Angreifer die Durchführung von Denial-of-Service-Angriffen, die Übernahme von Berechtigungen oder das Ausführen beliebigen Programmcodes. Ein entfernter, nicht authentifizierter Angreifer kann außerdem Informationen ausspähen.

Der Hersteller veröffentlicht für die Versionen krb5-1.13.x, krb5-1.12.x und krb5-1.11.x Sicherheitsupdates. Und Debian stellt für die stabile Distribution Wheezy (7.7) ein Sicherheitsupdate bereit.

Schwachstellen:

CVE-2014-5351

Schwachstelle in MIT Kerberos 5 erlaubt Umgehen von Sicherheitsvorkehrungen

CVE-2014-5352

Schwachstelle in libgssapi_krb5 ermöglicht das Ausführen beliebigen Programmcodes

CVE-2014-9421

Schwachstelle in kadmind ermöglicht das Ausführen beliebigen Programmcodes

CVE-2014-9422

Schwachstelle in kadmind ermöglicht die Übernahme von Berechtigungen

CVE-2014-9423

Schwachstelle in libgssrpc ermöglicht das Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.