创意安天

 找回密码
 注册创意安天

MIT Kerberos KDC跨域Referral空指针引用拒绝服务漏洞

[复制链接]
发表于 2010-1-4 20:28 | 显示全部楼层 |阅读模式
影响版本:
MIT Kerberos 5 1.7



漏洞描述:
BUGTRAQ  ID: 37486
CVE ID: CVE-2009-3295



Kerberos是一款广泛使用的使用强壮的加密来验证客户端和服务器端的网络协议。MIT Kerberos 5是一种常用的开源Kerberos实现。



krb5的KDC跨域referral处理代码中存在空指针引用漏洞,未经认证的远程攻击者可以通过发送特制请求导致KDC崩溃。
安全建议:
临时解决方法:



* 通过使用no_host_referral = *设置禁用域referral功能:



        [kdcdefaults]
                no_host_referral = *



  或者



        [realms]
                EXAMPLE.COM = {
                        # ... other configuration settings ...
                        no_host_referral = *
                }



厂商补丁:



MIT
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

小黑屋|手机版|Archiver|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-5-24 16:24

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表