INFSA-2025:21139: Устранение уязвимостей python-kdcproxy

Информация о бюллетене

Идентификатор: INFSA-2025:21139

Тип: устранение уязвимостей

Дата публикации: 2025-12-01 14:24:18 UTC

Информация о пакете

Python — это интерпретируемый, интерактивный, объектно-ориентированный язык программирования, включающий модули, классы, исключения, динамические типы данных очень высокого уровня и динамическую типизацию. Python поддерживает интерфейсы ко многим системным вызовам и библиотекам, а также к различным оконным системам.

Описание уязвимостей

  • CVE-2025-59088

    Уязвимость python-kdcproxy связана с подделкой запросов на стороне сервера. Если kdcproxy получает запрос на область, в конфигурации которой не определены адреса серверов, по умолчанию он запрашивает SRV-записи в зоне DNS, соответствующей имени запрошенной области. Эксплуатация уязвимости может позволить нарушителю узнать топологию внутренней сети и правила брандмауэра, сканировать порты и получать конфиденциальные данные.

  • CVE-2025-59089

    Уязвимость python-kdcproxy вызвана тем, что kdcproxy не устанавливает ограничение на длину TCP-ответа. При получении ответа KDC kdcproxy копирует весь буферизованный поток в новый буфер при каждом вызове recv(), даже если передача не завершена, что приводит к чрезмерному выделению памяти и загрузке процессора. Кроме того, kdcproxy принимает входящие фрагменты ответов, пока длина полученных данных в точности не равна длине, указанной в заголовке ответа, даже если отдельные фрагменты или общий буфер превышают максимальную длину сообщения Kerberos. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, отправляя неограниченное количество данных до истечения времени ожидания соединения (примерно 12 секунд), что может привести к истощению памяти сервера или ресурсов процессора. Несколько одновременных запросов могут привести к переполнению очереди приема.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 8.6 нет информации
нет информации 5.9 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать