Криптографическая слабость 4 версии протокола Kerberos позволяет нападающему использовать атаку на подбор текста, чтобы выдать себя за любой авторитетный источник. Другие уязвимые места реализации krb4, включённой в дистрибутив krb4 MIT, позволяют использовать атаку "вырезать и вставить" для изготовления билетов krb4 неавторизованных клиентов-авторитетных источников, если сервер krb4 использует ключи 3DES. Эти атаки могут подорвать всю инфраструктуру аутентификации на основе Kerberos сайта.
В этой версии пакета heimdal поведение по умолчанию изменено, и теперь перекрёстная аутентификация Kerberos версии 4 не допускается. По самой природе этой проблемы перекрёстная аутентификация в Kerberos версии 4 не может быть сделана безопасной, и её использования следует избегать. Появился новый параметр (--kerberos4-cross-realm) команды kdc, позволяющий сайтам, которые не могут обойтись без использования перекрёстной аутентификации, включить её. Однако требуются дополнительные "заплаты".
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 0.4e-7.woody.8
Старый стабильный дистрибутив (potato) не затронут этой проблемой, поскольку пакет при компиляции не связан с kerberos 4.
В нестабильном дистрибутиве (sid) эта проблема исправлена в версии 0.5.2-1.
Мы рекомендуем вам немедленно обновить пакет heimdal.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.
Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.