Input validation error in Kerberos 5 - CVE-2014-9421
Published: February 19, 2015 / Updated: May 27, 2022
Vulnerability details
The vulnerability allows remote authenticated users to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can cause a denial of service (use-after-free and double free, and daemon crash) or possibly execute arbitrary code via malformed XDR data, as demonstrated by data sent to kadmind.
Affected software
Amazon Linux AMI
SUSE Linux
Fedora
krb5
How to mitigate CVE-2014-9421
External References
- http://lists.fedoraproject.org/pipermail/package-announce/2015-March/151103.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-March/151437.html
- http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00011.html
- http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00016.html
- http://lists.opensuse.org/opensuse-updates/2015-02/msg00044.html
- http://rhn.redhat.com/errata/RHSA-2015-0439.html
- http://rhn.redhat.com/errata/RHSA-2015-0794.html
- http://web.mit.edu/kerberos/advisories/2015-001-patch-r113.txt
- http://web.mit.edu/kerberos/advisories/MITKRB5-SA-2015-001.txt
- http://www.debian.org/security/2015/dsa-3153
- http://www.mandriva.com/security/advisories?name=MDVSA-2015:069
- http://www.securityfocus.com/bid/72496
- http://www.ubuntu.com/usn/USN-2498-1
- https://github.com/krb5/krb5/commit/a197e92349a4aa2141b5dff12e9dd44c2a2166e3