Kerberos AES 及 RC4 解密整數反向溢位漏洞
最後更新
2011年01月28日
發佈日期:
2010年01月14日
2798
觀看次數
風險: 中度風險
在 Kerberos 發現多個漏洞,遠端攻擊者可利用漏洞導致阻斷服務或控制受影響的系統。由於處理無效的加密文件 (ciphertext) 時 AES 及 RC4 解密運作過程會產生整數下溢錯誤,身份未經證實的遠端攻擊者可利用漏洞終止 KDC 或執行任意程式碼。
影響
- 遠端執行程式碼
受影響之系統或技術
- MIT Kerberos krb5-1.3 及之後的版本
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
- 升級至krb5-1.7.1 或 krb5-1.6.4 :
http://web.mit.edu/kerberos/dist/index.html - 或為 krb5-1.7 安裝修補程式 :
http://web.mit.edu/kerberos/advisories/2009-004-patch_1.7.txt - 或為 krb5-1.6 安裝修補程式 :
http://web.mit.edu/kerberos/advisories/2009-004-patch_1.6.3.txt
漏洞識別碼
資料來源
相關連結
分享至