Mehrere Verwundbarkeiten wurden in krb5 gefunden, einer Implementation von MIT Kerberos.
Kerberos in Version 5 enthält diese kryptographische Verwundbarkeit nicht. Sites sind nicht verwundbar, wenn sie Kerberos v4 komplett deaktiviert haben, einschließlich der Deaktivierung von jeglichen Übersetzungsdiensten zwischen krb5 und krb4.
Diese Version des krb5 Paketes ändert das Standardverhalten und verbietet cross-realm Authentifizierung für Kerberos in Version 4. Wegen der tiefgehenden Natur des Problems kann cross-Realm Authentifizierung in Kerberos Version 4 nicht sicher gemacht werden und Sites sollten seine Benutzung vermeiden. Eine neue Option (-X) für die Kommandos krb5kdc sowie krb524d wird, um cross-realm Authentifizierung in Version 4 zu reaktivieren, für die Sites angeboten, die diese Funktion benutzen müssen aber die anderen Sicherheitsreparaturen benötigen.
Für die stable Distribution (Woody) wurde dieses Problem in Version 1.2.4-5woody4 behoben.
Die alte stable Distribution (Potato) enthält keine krb5 Pakete.
Für die unstable Distribution (Sid) wird dieses Problem bald behoben sein.
Wir empfehlen Ihnen, Ihr krb5-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.