INFSA-2025:21140: Устранение уязвимостей idm:DL1

Информация о бюллетене

Идентификатор: INFSA-2025:21140

Тип: устранение уязвимостей

Дата публикации: 2025-12-07 22:32:32 UTC

Информация о пакете

Red Hat Identity Management (IdM) — это централизованное решение для аутентификации, идентификации и авторизации как для традиционных, так и для облачных корпоративных сред.

Описание уязвимостей

  • CVE-2025-59088

    Уязвимость python-kdcproxy связана с подделкой запросов на стороне сервера. Если kdcproxy получает запрос на область, в конфигурации которой не определены адреса серверов, по умолчанию он запрашивает SRV-записи в зоне DNS, соответствующей имени запрошенной области. Эксплуатация уязвимости может позволить нарушителю узнать топологию внутренней сети и правила брандмауэра, сканировать порты и получать конфиденциальные данные.

  • CVE-2025-59089

    Уязвимость python-kdcproxy вызвана тем, что kdcproxy не устанавливает ограничение на длину TCP-ответа. При получении ответа KDC kdcproxy копирует весь буферизованный поток в новый буфер при каждом вызове recv(), даже если передача не завершена, что приводит к чрезмерному выделению памяти и загрузке процессора. Кроме того, kdcproxy принимает входящие фрагменты ответов, пока длина полученных данных в точности не равна длине, указанной в заголовке ответа, даже если отдельные фрагменты или общий буфер превышают максимальную длину сообщения Kerberos. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, отправляя неограниченное количество данных до истечения времени ожидания соединения (примерно 12 секунд), что может привести к истощению памяти сервера или ресурсов процессора. Несколько одновременных запросов могут привести к переполнению очереди приема.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 8.6 нет информации
нет информации 5.9 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать