Plusieurs failles de sécurité ont été découvertes dans krb5, une implémentation de Kerberos du MIT.
Kerberos version 5 ne contient pas cette faille cryptographique. Les sites ne sont pas vulnérables s'ils ont complètement désactivé Kerberos v4, incluant tout service de traduction de krb5 vers krb4 ;
Cette version du paquet krb5 modifie le comportement par défaut et ne permet plus l'authentification entre domaine pour Kerberos version 4. En raison de la nature fondamentale de ce problème, l'authentification entre domaines dans Kerberos version 4 ne peut être sécurisée et les sites devraient éviter de l'utiliser. Une nouvelle option (-X) a été ajoutée pour les commandes krb5kdc et krb524d pour réactiver l'authentification entre domaine de la version 4 pour ces sites qui ont besoin de cette fonctionnalité mais qui souhaitent également bénéficier de la correction de sécurité.
Pour la distribution stable (Woody), ces problèmes ont été corrigés dans la version 1.2.4-5woody4.
L'ancienne distribution stable (Potato) n'est pas concernée car elle n'inclut pas krb5.
Pour la distribution instable (Sid), ces problèmes seront bientôt corrigés.
Nous vous recommandons de mettre à jour votre paquet krb5.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.