INFSA-2025:21139: Устранение уязвимостей python-kdcproxy
Информация о бюллетене
Идентификатор: INFSA-2025:21139
Тип: устранение уязвимостей
Дата публикации: 2025-12-01 14:24:18 UTC
Информация о пакете
Python — это интерпретируемый, интерактивный, объектно-ориентированный язык программирования, включающий модули, классы, исключения, динамические типы данных очень высокого уровня и динамическую типизацию. Python поддерживает интерфейсы ко многим системным вызовам и библиотекам, а также к различным оконным системам.
Описание уязвимостей
- CVE-2025-59088
Уязвимость python-kdcproxy связана с подделкой запросов на стороне сервера. Если kdcproxy получает запрос на область, в конфигурации которой не определены адреса серверов, по умолчанию он запрашивает SRV-записи в зоне DNS, соответствующей имени запрошенной области. Эксплуатация уязвимости может позволить нарушителю узнать топологию внутренней сети и правила брандмауэра, сканировать порты и получать конфиденциальные данные.
- CVE-2025-59089
Уязвимость python-kdcproxy вызвана тем, что kdcproxy не устанавливает ограничение на длину TCP-ответа. При получении ответа KDC kdcproxy копирует весь буферизованный поток в новый буфер при каждом вызове recv(), даже если передача не завершена, что приводит к чрезмерному выделению памяти и загрузке процессора. Кроме того, kdcproxy принимает входящие фрагменты ответов, пока длина полученных данных в точности не равна длине, указанной в заголовке ответа, даже если отдельные фрагменты или общий буфер превышают максимальную длину сообщения Kerberos. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, отправляя неограниченное количество данных до истечения времени ожидания соединения (примерно 12 секунд), что может привести к истощению памяти сервера или ресурсов процессора. Несколько одновременных запросов могут привести к переполнению очереди приема.
Уровень опасности
| CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
|---|---|---|---|
|
NIST — CVE-2025-59088
|
нет информации | 8.6 | нет информации |
|
NIST — CVE-2025-59089
|
нет информации | 5.9 | нет информации |
Обновлённые пакеты