Skip to content

Security Advisory 重要(Important):krb5のセキュリティアップデート

アップデートID:

RHSA-2007:0858-2

タイプ:Security Advisory
重大性:重要/Important
発行日:2007年9月4日
最終更新日:2007年9月4日
影響のある製品: RHEL Desktop Workstation (v. 5 client)
Red Hat Enterprise Linux (v. 5 server)
Red Hat Enterprise Linux Desktop (v. 5 client)
OVAL: https://rhn.redhat.com/errata/RHSA-2007-0858.html
CVEs (cve.mitre.org): CVE-2007-3999
CVE-2007-4000


詳細

2つのセキュリティ欠陥を修正したkrb5のアップデートパッケージがRed Hat Enterprise Linux 5で利用可能になりました。

このアップデートは、レッドハットセキュリティ対策チームによって、深刻度「重要(Important)」のセキュリティ問題と評価されています。

Kerberosは、対称暗号化とトラステッドサードパーティ(KDC)を使用して、クライアントとサーバの相互認証を可能にするネットワーク認証システムです。kadmindは、KADM5管理サーバです。

Tenable Network Securityが、kadmindにより使用されるRPCライブラリでスタックバッファオーバーフローの欠陥を発見しました。kadmindにアクセスできる未認証のリモート攻撃者が、この欠陥を悪用してkadmindをクラッシュさせる可能性があります。Red Hat Enterprise Linux 5では、FORTIFY_SOURCEによってオーバーフローがブロックされるため、この欠陥を悪用して任意のコードを実行することはできません。(CVE-2007-3999)

Garrett Wollman氏が、kadmindで初期化されないポインタの欠陥を発見しました。 kadmindにアクセスできる未認証のリモート攻撃者が、この欠陥を悪用してkadmindをクラッシュさせる可能性があります。(CVE-2007-4000)

これらの問題は、Red Hat Enterprise Linux 2.1、3、または4に付属したKerberosのバージョンには影響しません。

krb5-serverのユーザは、これらの問題を修正するバックポート修正を含む上記エラータパッケージにアップデートしてください。


解決法


このアップデートを適用する前に、ご使用のシステムに関係するリリース済みのエラータ/Errataがすべて適用されていることを確認してください。

このアップデートは、Red Hat Networkを通じて入手できます。


アップデートパッケージ

RHEL Desktop Workstation (v. 5 client)

IA-32:
krb5-devel-1.5-28.i386.rpm     d27bb95265f746f55d829a97ca8ccac6
krb5-server-1.5-28.i386.rpm     6e1be8da63bbc714c19a49935a676f9c
 
x86_64:
krb5-devel-1.5-28.i386.rpm     d27bb95265f746f55d829a97ca8ccac6
krb5-devel-1.5-28.x86_64.rpm     7f39d5931e55dc3639d6cf9b7dc83451
krb5-server-1.5-28.x86_64.rpm     1075b3bda34a8c5051ae5b7813fbd153
 
Red Hat Enterprise Linux (v. 5 server)

SRPMS:
krb5-1.5-28.src.rpm     cb9afe7a3ccfb631e3776a54a56ee7aa
 
IA-32:
krb5-devel-1.5-28.i386.rpm     d27bb95265f746f55d829a97ca8ccac6
krb5-libs-1.5-28.i386.rpm     5b74c93b83bbca94509a9b466da5ed35
krb5-server-1.5-28.i386.rpm     6e1be8da63bbc714c19a49935a676f9c
krb5-workstation-1.5-28.i386.rpm     9fd2a324f2b47262d3a65c7c629fa844
 
IA-64:
krb5-devel-1.5-28.ia64.rpm     9025cf4a9c0efd851d8758c1dbd5bb29
krb5-libs-1.5-28.i386.rpm     5b74c93b83bbca94509a9b466da5ed35
krb5-libs-1.5-28.ia64.rpm     d41de70d3b6ac963fedf211da772e810
krb5-server-1.5-28.ia64.rpm     54818f5aceca8827ffca2b1ca5f8cb5a
krb5-workstation-1.5-28.ia64.rpm     20d5db80002c9e9a649c361160cc49e8
 
PPC:
krb5-devel-1.5-28.ppc.rpm     0659a021c57f4e54f0760c99fb3842dc
krb5-devel-1.5-28.ppc64.rpm     8211bd5dc9f58033d15850264730b106
krb5-libs-1.5-28.ppc.rpm     19b3400dc9c678519b56c6fb6ffd1105
krb5-libs-1.5-28.ppc64.rpm     bcfe17e5d07215051a65abc952727c5f
krb5-server-1.5-28.ppc.rpm     77b7e0b8950f8f3f5c9e42885971fd72
krb5-workstation-1.5-28.ppc.rpm     d7237b02e0c068b2f77b13af618353b7
 
s390x:
krb5-devel-1.5-28.s390.rpm     99da65b86396d35830530b2ae7a4bdcf
krb5-devel-1.5-28.s390x.rpm     c89ee969c491742f2c0b687bd86b3a92
krb5-libs-1.5-28.s390.rpm     0c268a67040930f34085b8ef25448094
krb5-libs-1.5-28.s390x.rpm     2714c2f06ec426f08cf9e608133d2a6d
krb5-server-1.5-28.s390x.rpm     c4dd8d406c869e1205bedbd91dab1cfe
krb5-workstation-1.5-28.s390x.rpm     b4469241f83436c8ac882b42a1250428
 
x86_64:
krb5-devel-1.5-28.i386.rpm     d27bb95265f746f55d829a97ca8ccac6
krb5-devel-1.5-28.x86_64.rpm     7f39d5931e55dc3639d6cf9b7dc83451
krb5-libs-1.5-28.i386.rpm     5b74c93b83bbca94509a9b466da5ed35
krb5-libs-1.5-28.x86_64.rpm     0fb010ba4bb6d2a20ed424dff6fa6d87
krb5-server-1.5-28.x86_64.rpm     1075b3bda34a8c5051ae5b7813fbd153
krb5-workstation-1.5-28.x86_64.rpm     0ca9cca6fd2e613614797869a98517bd
 
Red Hat Enterprise Linux Desktop (v. 5 client)

SRPMS:
krb5-1.5-28.src.rpm     cb9afe7a3ccfb631e3776a54a56ee7aa
 
IA-32:
krb5-libs-1.5-28.i386.rpm     5b74c93b83bbca94509a9b466da5ed35
krb5-workstation-1.5-28.i386.rpm     9fd2a324f2b47262d3a65c7c629fa844
 
x86_64:
krb5-libs-1.5-28.i386.rpm     5b74c93b83bbca94509a9b466da5ed35
krb5-libs-1.5-28.x86_64.rpm     0fb010ba4bb6d2a20ed424dff6fa6d87
krb5-workstation-1.5-28.x86_64.rpm     0ca9cca6fd2e613614797869a98517bd
 
(The unlinked packages above are only available from the Red Hat Network)


バグフィックス (詳細は、bugzilla/バグジラ[英語]を御覧ください。)

250973 - CVE-2007-3999 krb5 RPC library buffer overflow
250976 - CVE-2007-4000 krb5 kadmind uninitialized pointer


参照





ここに在るパッケージはセキュリティの為、Red Hat, Inc. によって、GPG認証されています。
認証キー及び詳細は以下を御覧下さい。
https://www.redhat.com/security/team/key/#package

The Red Hat security contact is secalert@redhat.com. More contact details at http://www.redhat.com/security/team/contact/