Обнаружено несколько уязвимых мест в krb5, реализации MIT Kerberos.
Kerberos версии 5 не содержит этих уязвимостей. Сайты неуязвимы только если Kerberos v4 отключен полностью, включая отключение любых процедур преобразования krb5 в krb4.
В этой версии пакета krb5 поведение по умолчанию изменено, и теперь перекрёстная аутентификация Kerberos версии 4 не допускается. По самой природе этой проблемы перекрёстная аутентификация в Kerberos версии 4 не может быть сделана безопасной, и её использования следует избегать. Появился новый параметр (-X) команд krb5kdc и krb524d, позволяющий сайтам, которые не могут обойтись без использования перекрёстной аутентификации, включить её. Однако требуются дополнительные "заплаты".
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 1.2.4-5woody4.
Старый стабильный дистрибутив (potato) не содержит пакетов krb5.
В нестабильном дистрибутиве (sid) эта проблема будет исправлена в ближайшее время.
Мы рекомендуем вам обновить пакет krb5.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.