An authentication bypass flaw was found in the way krb5's certauth interface before 1.16.1 handled the validation of client certificates. A remote attacker able to communicate with the KDC could potentially use this flaw to impersonate arbitrary principals under rare and erroneous circumstances.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-krb5-debuginfoamazon-linux-ami-2-upgrade-krb5-develamazon-linux-ami-2-upgrade-krb5-libsamazon-linux-ami-2-upgrade-krb5-pkinitamazon-linux-ami-2-upgrade-krb5-serveramazon-linux-ami-2-upgrade-krb5-server-ldapamazon-linux-ami-2-upgrade-krb5-workstationamazon-linux-ami-2-upgrade-libkadm5 | Apr 27, 2020 | Jul 26, 2018 | |
| Amazon_linux | — | amazon-linux-upgrade-krb5 | Sep 7, 2018 | Apr 10, 2018 |
| Centos_linux | — | centos-upgrade-krb5-debuginfocentos-upgrade-krb5-develcentos-upgrade-krb5-libscentos-upgrade-krb5-pkinitcentos-upgrade-krb5-servercentos-upgrade-krb5-server-ldapcentos-upgrade-krb5-workstationcentos-upgrade-libkadm5 | Aug 28, 2019 | Jul 26, 2018 |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-krb5-develhuawei-euleros-2_0_sp2-upgrade-krb5-libshuawei-euleros-2_0_sp2-upgrade-krb5-pkinithuawei-euleros-2_0_sp2-upgrade-krb5-serverhuawei-euleros-2_0_sp2-upgrade-krb5-server-ldaphuawei-euleros-2_0_sp2-upgrade-krb5-workstationhuawei-euleros-2_0_sp2-upgrade-libkadm5 | Nov 6, 2018 | Jul 26, 2018 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-krb5-develhuawei-euleros-2_0_sp3-upgrade-krb5-libshuawei-euleros-2_0_sp3-upgrade-krb5-pkinithuawei-euleros-2_0_sp3-upgrade-krb5-serverhuawei-euleros-2_0_sp3-upgrade-krb5-server-ldaphuawei-euleros-2_0_sp3-upgrade-krb5-workstationhuawei-euleros-2_0_sp3-upgrade-libkadm5 | Nov 8, 2018 | Jul 26, 2018 | |
| Oracle_linux | — | oracle-linux-upgrade-krb5-develoracle-linux-upgrade-krb5-libsoracle-linux-upgrade-krb5-pkinitoracle-linux-upgrade-krb5-serveroracle-linux-upgrade-krb5-server-ldaporacle-linux-upgrade-krb5-workstationoracle-linux-upgrade-libkadm5 | Apr 19, 2018 | Aug 25, 2017 |
| Redhat_linux | — | redhat-upgrade-krb5-debuginforedhat-upgrade-krb5-develredhat-upgrade-krb5-libsredhat-upgrade-krb5-pkinitredhat-upgrade-krb5-serverredhat-upgrade-krb5-server-ldapredhat-upgrade-krb5-workstationredhat-upgrade-libkadm5 | Apr 11, 2018 | Apr 10, 2018 |
| Suse | — | suse-upgrade-krb5suse-upgrade-krb5-32bitsuse-upgrade-krb5-clientsuse-upgrade-krb5-docsuse-upgrade-krb5-plugin-kdb-ldapsuse-upgrade-krb5-plugin-preauth-otpsuse-upgrade-krb5-plugin-preauth-pkinitsuse-upgrade-krb5-server | May 26, 2018 | Apr 10, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub