Categories: SeguridadVirus

Múltiples vulnerabilidades en MIT Kerberos V5

Kerberos es un protocolo de autentificación que permite centralizar en un servidor la gestión de accesos a toda una red de grandes proporciones. Básicamente, un cliente se autentifica ante el servidor de autentificación, y éste le proporciona “tickets” para que pueda acceder a los servicios de red como impresoras o discos compartidos.

Se han detectado varios errores de liberación doble de memoria en el código de limpieza del KDC (Key Distribution Center) y en librerías cliente. El problema se produce al liberar la memoria heap de forma insegura, lo que puede provocar que se libere el mismo espacio dos veces y permitir a un usuario sin autenticar ejecutar código en un sistema afectado. Esta vulnerabilidad afecta a la versión 1.3.4 y anteriores.

También existen errores de liberación doble en la función ‘krb5_rd_cred()’ que de igual forma permitirían la ejecución de código en un sistema vulnerable. Esto puede ser explotado usando los servicios que usan dicha función, como krshd, klogind y telnetd. Esta vulnerabilidad afecta a la versión 1.3.1 y anteriores.

Otro error de doble liberación en krb524d puede permitir la ejecución de código arbitrario, y afecta a las versiones de la 1.2.8 a la 1.3.4.

Por último, un error en el decodificador de ASN.1 puede ser explotado por usuarios sin autentificar para provocar una denegación de servicio al hacer que entren en un bucle sin fin al utilizar una codificación BER especialmente construida a tal efecto. Esta vulnerabilidad afecta a las versiones de la 1.2.2 a la 1.3.4.

Se recomienda actualizar a la versión 1.3.5 cuando esté disponible en la siguiente dirección:

http://web.mit.edu/kerberos/dist/index.html

Redacción

Recent Posts

Google paga 5.000 millones de dólares para resolver una demanda colectiva

Los usuarios denunciaban que la compañía los había rastreado incluso cuando usaban el modo privado…

4 meses ago

Las pymes valencianas pueden optar a ayudas de 5,5 millones de euros por proyectos de I+D

El Instituto Valenciano de Competitividad Empresarial financiará aquellas iniciativas que puedan solucionar incertidumbres científicas o…

4 meses ago

La guerra entre Israel y Gaza no acobarda a los inversores extranjeros de startups

Solo en el cuarto trimestre las empresas emergentes del país han levantado 1.500 millones de…

4 meses ago

Navarra ya cuenta con más de 80 startups

La región tiene 13 scaleups y destaca por sus empresas emergentes de salud y agrotech.

4 meses ago

Las startups valencianas progresaron adecuadamente en 2023

Valencia ha atraído en el primer semestre del año 30 millones de euros de inversión…

4 meses ago

El New York Times acusa a Open AI y Microsoft de infringir sus derechos de autor

El diario estadounidense demanda a las dos compañías tecnológicas por haber usado sus contenidos para…

4 meses ago