MagicLinux 3 krb5-1.6.1-70.AXS3 (AXSA:2012-256:02)

medium Nessus 插件 ID 284316

简介

远程iraclelinux 主机缺少安全更新。

描述

远程iraclelinux 3 主机上存在安装的程序包该程序包受到 AXSA:2012-256:02 公告中提及的漏洞的影响。

Kerberos V5 是受信任的第三方网络身份验证系统,可消除不安全的明文密码做法,从而提高网络的安全性。
此版本修复的安全问题
MIT Kerberos 第 5 版应用程序亦即 krb5-appl 1.0.1 和更早版本中 GSS-API FTP 后台程序中的CVE-2011-1526 ftpd.c 不会检查 krb5_setegid 返回值这允许经认证的远程用户绕过预期的组访问限制并创建、通过标准 FTP 命令覆盖、删除或读取文件的问题与配置脚本中缺少 autoconf 测试相关。
修复的缺陷:
如果客户端已经有超过 1024 个在使用的文件描述符则 Kerberos 库中的错误可造成客户端无法联系密钥分发中心或崩溃。已修复此问题Kerberos 库现在使用 poll() 函数而不是造成这些问题的 select() 函数。
如果客户端请求包括具有子密钥的认证程序则 KDC 在处理票证授予服务器请求时无法释放内存并消耗过量内存。此问题已得到修复。
有时要求 Kerberos 身份验证的服务会向服务器发送两个身份验证请求。第二个攻击可被标记为重放攻击然后被拒绝。此问题已得到修复。
当 Kerberos 凭据过期时如果通过 -s 选项调用klist 命令有时可因分段错误而崩溃。此问题已得到修复。
由于回归多行 FTP 宏可能会因分段错误而提前终止。此问题已得到修复。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://tsn.miraclelinux.com/en/node/2748

插件详情

严重性: Medium

ID: 284316

文件名: miracle_linux_AXSA-2012-256.nasl

版本: 1.1

类型: local

发布时间: 2026/1/14

最近更新时间: 2026/1/14

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

Vendor

Vendor Severity: High

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2011-1526

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:miracle:linux:krb5-libs, p-cpe:/a:miracle:linux:krb5-workstation, p-cpe:/a:miracle:linux:krb5-devel, cpe:/o:miracle:linux:3, p-cpe:/a:miracle:linux:krb5-server

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2012/3/7

漏洞发布日期: 2011/7/5

参考资料信息

CVE: CVE-2011-1526