Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance.

Systèmes affectés

  • Client Kerberos versions 1.3.5.09 et antérieures sous HP-UX B.11.11 ;
  • client Kerberos versions 1.6.2 et antérieures sous HP-UX B.11.23 et HP B.11.31.

Résumé

Plusieurs vulnérabilités ont été corrigées dans les clients Kerberos fonctionnant sous HP-UX. Ces vulnérabilités permettent de provoquer un déni de service à distance ou d'exécuter du code arbitraire à distance.

Description

Deux vulnérabilités ont été identifiées dans les clients Kerberos fonctionnant sous HP-UX :

  • la première concerne la fonction asn1_decode_generaltime. Un attaquant peut provoquer un déni de service distant ou exécuter du code arbitraire à distance par le biais d'un DER (Distinguished Encoding Rules) non valide ;
  • la seconde concerne la fonction asn1buf_imbed. Un attaquant peut provoquer un déni de service distant par le biais d'une allocation mémoire particulière.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation