OpenAFS Fileserver Denial of Service Vulnerability
BID:27132
Info
OpenAFS Fileserver Denial of Service Vulnerability
| Bugtraq ID: | 27132 |
| Class: | Race Condition Error |
| CVE: |
CVE-2007-6599 |
| Remote: | Yes |
| Local: | No |
| Published: | Dec 20 2007 12:00AM |
| Updated: | Sep 29 2008 10:38PM |
| Credit: | The vendor credits Russ Allbery, Jeffrey Altman, Dan Hyde, and Thomas Mueller with the discovery of this issue. |
| Vulnerable: |
SuSE Linux 10.1 x86-64 SuSE Linux 10.1 x86 SuSE Linux 10.1 ppc S.u.S.E. Linux Professional 10.1 S.u.S.E. Linux Personal 10.1 OpenAFS OpenAFS 1.5.27 OpenAFS OpenAFS 1.5.19 OpenAFS OpenAFS 1.5.18 OpenAFS OpenAFS 1.5.17 OpenAFS OpenAFS 1.5.16 OpenAFS OpenAFS 1.5.15 OpenAFS OpenAFS 1.5.14 OpenAFS OpenAFS 1.5.13 OpenAFS OpenAFS 1.5.12 OpenAFS OpenAFS 1.5.11 OpenAFS OpenAFS 1.5.10 OpenAFS OpenAFS 1.5.9 OpenAFS OpenAFS 1.5.8 OpenAFS OpenAFS 1.5.7 OpenAFS OpenAFS 1.5.6 OpenAFS OpenAFS 1.5.5 OpenAFS OpenAFS 1.5.4 OpenAFS OpenAFS 1.5.3 OpenAFS OpenAFS 1.5.2 OpenAFS OpenAFS 1.5.1 OpenAFS OpenAFS 1.5 OpenAFS OpenAFS 1.4.5 OpenAFS OpenAFS 1.4.4 OpenAFS OpenAFS 1.4.3 OpenAFS OpenAFS 1.4.2 OpenAFS OpenAFS 1.4.1 OpenAFS OpenAFS 1.4 OpenAFS OpenAFS 1.3.81 OpenAFS OpenAFS 1.3.64 OpenAFS OpenAFS 1.3.50 Mandriva Linux Mandrake 2008.0 x86_64 Mandriva Linux Mandrake 2008.0 Mandriva Linux Mandrake 2007.1 x86_64 Mandriva Linux Mandrake 2007.1 Gentoo Linux Debian Linux 3.1 sparc Debian Linux 3.1 s/390 Debian Linux 3.1 ppc Debian Linux 3.1 mipsel Debian Linux 3.1 mips Debian Linux 3.1 m68k Debian Linux 3.1 ia-64 Debian Linux 3.1 ia-32 Debian Linux 3.1 hppa Debian Linux 3.1 arm Debian Linux 3.1 amd64 Debian Linux 3.1 alpha Debian Linux 3.1 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: |
OpenAFS OpenAFS 1.5.28 OpenAFS OpenAFS 1.4.6 |
Discussion
OpenAFS Fileserver Denial of Service Vulnerability
OpenAFS fileserver is prone to a denial-of-service vulnerability caused by a race-condition error.
Successfully exploiting this issue allows attackers to crash the affected fileserver, denying service to legitimate users.
The issue affects these versions:
OpenAFS 1.3.50 to 1.4.5
OpenAFS 1.5.0 to 1.5.27
OpenAFS fileserver is prone to a denial-of-service vulnerability caused by a race-condition error.
Successfully exploiting this issue allows attackers to crash the affected fileserver, denying service to legitimate users.
The issue affects these versions:
OpenAFS 1.3.50 to 1.4.5
OpenAFS 1.5.0 to 1.5.27
Exploit / POC
OpenAFS Fileserver Denial of Service Vulnerability
Attackers use readily available utilities to exploit this issue.
Attackers use readily available utilities to exploit this issue.
Solution / Fix
OpenAFS Fileserver Denial of Service Vulnerability
Solution:
The vendor has released fixes to address this issue. Please see the references for more information.
Mandriva Linux Mandrake 2008.0 x86_64
Mandriva Linux Mandrake 2008.0
Mandriva Linux Mandrake 2007.1
Mandriva Linux Mandrake 2007.1 x86_64
Solution:
The vendor has released fixes to address this issue. Please see the references for more information.
Mandriva Linux Mandrake 2008.0 x86_64
-
Mandriva dkms-libafs-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64openafs1-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64openafs1-devel-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-client-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-doc-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-server-1.4.4-8.2mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.0
-
Mandriva dkms-libafs-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libopenafs1-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libopenafs1-devel-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-client-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-doc-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-server-1.4.4-8.2mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2007.1
-
Mandriva dkms-libafs-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libopenafs1-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libopenafs1-devel-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-client-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-doc-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-server-1.4.2-3.1mdv2007.1.i586.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2007.1 x86_64
-
Mandriva dkms-libafs-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64openafs1-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64openafs1-devel-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-client-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-doc-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva openafs-server-1.4.2-3.1mdv2007.1.x86_64.rpm
http://www.mandriva.com/en/download/
References
OpenAFS Fileserver Denial of Service Vulnerability
References:
References:
- OpenAFS Homepage (OpenAFS)
- OpenAFS Security Advisories (OpenAFS)
- OpenAFS Security Advisory 2007-003 (OpenAFS)