Se han descubierto varias vulnerabilidades en krb5, una implementación del Kerberos del MIT.
Kerberos version 5 no contiene esta vulnerabilidad en el cifrado. Los sitios no son vulnerables si tienen Kerberos v4 completamente desactivado, incluyendo la desactivación de cualquier servicio de traducción de krb5 a krb4.
Esta versión de los paquetes de krb5 cambian el comportamiento predeterminado y desactiva la autentificación cross-realm para Kerberos versión 4. Debido a la naturaleza fundamental de este problema, no se puede asegurar la autentificación cross-realm en Kerberos versión 4 y los sitios deberían evitar su uso. Se proporciona una opción nueva (-X) para los comandos krb5kdc y krb524d para reactivar la autentificación cross-real versión 4 en aquellos sitios que deban usar esta funcionalidad pero deseen las otras correcciones de seguridad.
Para la distribución estable (woody), este problema se ha corregido en la versión 1.2.4-5woody4.
La distribución estable anterior (potato) no contiene los paquetes de krb5.
Para la distribución inestable (sid), este problema se corregirá en breve.
Le recomendamos que actualice el paquete krb5.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.