Input validation error in Kerberos 5 - CVE-2014-5352
Published: February 19, 2015 / Updated: May 27, 2022
Vulnerability details
The vulnerability allows remote authenticated users to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can cause a denial of service (use-after-free and double free, and daemon crash) or possibly execute arbitrary code via crafted GSSAPI traffic, as demonstrated by traffic to kadmind.
Affected software
IBM DataPower Gateway
Amazon Linux AMI
SUSE Linux
Fedora
krb5
How to mitigate CVE-2014-5352
krb5 - update to 1.12.2-14.fc21
External References
- http://lists.fedoraproject.org/pipermail/package-announce/2015-March/151103.html
- http://lists.fedoraproject.org/pipermail/package-announce/2015-March/151437.html
- http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00011.html
- http://lists.opensuse.org/opensuse-security-announce/2015-02/msg00016.html
- http://lists.opensuse.org/opensuse-updates/2015-02/msg00044.html
- http://rhn.redhat.com/errata/RHSA-2015-0439.html
- http://rhn.redhat.com/errata/RHSA-2015-0794.html
- http://web.mit.edu/kerberos/advisories/2015-001-patch-r113.txt
- http://web.mit.edu/kerberos/advisories/MITKRB5-SA-2015-001.txt
- http://www.debian.org/security/2015/dsa-3153
- http://www.mandriva.com/security/advisories?name=MDVSA-2015:069
- http://www.securityfocus.com/bid/72495
- http://www.ubuntu.com/usn/USN-2498-1
- https://github.com/krb5/krb5/commit/82dc33da50338ac84c7b4102dc6513d897d0506a