安全研究

安全漏洞
MIT Kerberos KDC跨域Referral空指针引用拒绝服务漏洞

发布日期:2009-12-28
更新日期:2009-12-29

受影响系统:
MIT Kerberos 5 1.7
不受影响系统:
MIT Kerberos 5 1.7.1
描述:
BUGTRAQ  ID: 37486
CVE(CAN) ID: CVE-2009-3295

Kerberos是一款广泛使用的使用强壮的加密来验证客户端和服务器端的网络协议。MIT Kerberos 5是一种常用的开源Kerberos实现。

krb5的KDC跨域referral处理代码中存在空指针引用漏洞,未经认证的远程攻击者可以通过发送特制请求导致KDC崩溃。

<*来源:Jeff Blaine
  
  链接:http://marc.info/?l=bugtraq&m=126203537703804&w=2
        http://secunia.com/advisories/37977/
*>

建议:
临时解决方法:

* 通过使用no_host_referral = *设置禁用域referral功能:

        [kdcdefaults]
                no_host_referral = *

  或者

        [realms]
                EXAMPLE.COM = {
                        # ... other configuration settings ...
                        no_host_referral = *
                }

厂商补丁:

MIT
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://web.mit.edu/kerberos/advisories/2009-003-patch.txt

浏览次数:1951
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障