Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el KDC en Samba (CVE-2022-32744)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/08/2022
Última modificación:
17/09/2023

Descripción

Se ha encontrado un fallo en Samba. El KDC acepta solicitudes kpasswd cifradas con cualquier clave que conozca. Al cifrar las solicitudes kpasswd falsificadas con su propia clave, un usuario puede cambiar las contraseñas de otros usuarios, permitiendo una toma de control total del dominio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.14.14 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.15.0 (incluyendo) 4.15.9 (excluyendo)
cpe:2.3:a:samba:samba:*:*:*:*:*:*:*:* 4.16.0 (incluyendo) 4.16.4 (excluyendo)