Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el KDC y el servicio kpasswd en Samba (CVE-2022-2031)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
25/08/2022
Última modificación:
17/09/2023

Descripción

Se ha encontrado un fallo en Samba. Una vulnerabilidad de seguridad es producida cuando el KDC y el servicio kpasswd comparten una misma cuenta y un mismo conjunto de claves, lo que les permite descifrar los tickets del otro. Un usuario al que le haya sido pedido que cambie su contraseña, puede explotar este fallo para obtener y usar tickets de otros servicios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.14.14 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.15.0 (incluyendo) 4.15.9 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.16.0 (incluyendo) 4.16.4 (excluyendo)