製品・ソフトウェアに関する情報
MIT Kerberos 5 における GSS トークンを偽造される脆弱性
Title MIT Kerberos 5 における GSS トークンを偽造される脆弱性
Summary

MIT Kerberos 5 は、チェックサムの適合性を適切に判定しないため、GSS トークンを偽造される、権限を取得される、またはその他の詳細不明な影響を受ける脆弱性が存在します。

Possible impacts 第三者により、unkeyed チェックサム、unkeyed PAC チェックサム、または RC4 キーをベースとした KrbFastArmoredReq チェクサムを介して、GSS トークンを偽造される、権限を取得される、またはその他の詳細不明な影響を受ける可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Nov. 30, 2010, midnight
Registration Date Dec. 22, 2010, 2:32 p.m.
Last Update July 29, 2015, 5:36 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
レッドハット
Red Hat Enterprise Linux Desktop 6
Red Hat Enterprise Linux HPC Node 6
Red Hat Enterprise Linux Server 6
Red Hat Enterprise Linux Workstation 6
ヒューレット・パッカード
HP-UX 11.11
HP-UX 11.23
HP-UX 11.31
オラクル
Oracle Solaris 11 Express
Oracle Virtualization の Oracle Secure Global Desktop 4.63
Oracle Virtualization の Oracle Secure Global Desktop 4.71
Oracle Virtualization の Oracle Secure Global Desktop 5.1
Oracle Virtualization の Oracle Secure Global Desktop 5.2
アップル
Apple Mac OS X v10.5.8
Apple Mac OS X v10.6 から v10.6.6
Apple Mac OS X Server v10.5.8
Apple Mac OS X Server v10.6 から v10.6.6
MIT Kerberos
Kerberos 5 1.7.x
Kerberos 5 1.8.3 およびそれ以前
VMware
VMware ESX 4.1
VMware ESXi 4.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2010年12月22日]
  掲載
[2011年02月03日]
  影響を受けるシステム:ヒューレット・パッカード (HPSBUX02623) の情報を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02623) を追加
[2011年04月01日]
  影響を受けるシステム:アップル (HT4581) の情報を追加
  ベンダ情報:アップル (HT4581) を追加
[2011年05月09日]
  影響を受けるシステム:VMware (VMSA-2011-0007) の情報を追加
  影響を受けるシステム:オラクル (cve_2010_1324_vulnerability_in) の情報を追加
  ベンダ情報:VMware (VMSA-2011-0007) を追加
  ベンダ情報:オラクル (cve_2010_1324_vulnerability_in) を追加
[2013年11月01日]
  ベンダ情報:オラクル (Multiple vulnerabilities in kerberos) を追加
[2015年07月29日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2015) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2015 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2015 Critical Patch Update Released) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2010-1324
Summary

MIT Kerberos 5 (aka krb5) 1.7.x and 1.8.x through 1.8.3 does not properly determine the acceptability of checksums, which might allow remote attackers to forge GSS tokens, gain privileges, or have unspecified other impact via (1) an unkeyed checksum, (2) an unkeyed PAC checksum, or (3) a KrbFastArmoredReq checksum based on an RC4 key.

Publication Date Dec. 3, 2010, 1:22 a.m.
Registration Date Jan. 29, 2021, 10:59 a.m.
Last Update Nov. 21, 2024, 10:14 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:mit:kerberos_5:1.7:*:*:*:*:*:*:*
cpe:2.3:a:mit:kerberos_5:1.7.1:*:*:*:*:*:*:*
cpe:2.3:a:mit:kerberos_5:1.8:*:*:*:*:*:*:*
cpe:2.3:a:mit:kerberos_5:1.8.1:*:*:*:*:*:*:*
cpe:2.3:a:mit:kerberos_5:1.8.2:*:*:*:*:*:*:*
cpe:2.3:a:mit:kerberos_5:1.8.3:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List