En kryptografisk svaghet i version 4 av Kerberosprotokollet gör det möjligt för en angripare att använda ett angrepp med ”vald rentext” (eng. chosen-plaintext attack) för att imitera valfri ”principal” i en sfär (eng. realm). Ytterligare kryptografiska svagheter i krb4-implementationen möjliggör klipp-och-klistra-angrepp för att fabrikera krb4-biljetter för oauktoriserade klient-”principals” om trippel-DES-nycklar används för att låsa krb4-tjänster. Dessa angrepp kan göra ett områdes hela Kerberosautentiseringsinfrastruktur osäker.
För den stabila utgåvan (Woody) har detta problem rättats i version 1.1-8-2.3.
För den gamla stabila utgåvan (Potato) har detta problem rättats i version 1.0-2.3.
För den instabila utgåvan (Sid) har detta problem rättats i version 1.2.2-1.
Vi rekommenderar att ni uppgraderar era krb4-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.