Bulletin d'alerte Debian

DSA-5286-1 krb5 -- Mise à jour de sécurité

Date du rapport :
19 novembre 2022
Paquets concernés :
krb5
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 1024267.
Dans le dictionnaire CVE du Mitre : CVE-2022-42898.
Plus de précisions :

Greg Hudson a découvert des défauts de dépassement d'entier dans l'analyse de PAC dans krb5, l'implémentation de Kerberos du MIT. Cela peut avoir pour conséquences l'exécution de code à distance (dans un KDC, kadmin ou un processus d'un serveur d'application GSS ou Kerberos), une fuite d'information (vers un KDC interdomaine agissant de manière malveillante), ou un déni de service (plantage du processus de KDC ou de kadmin).

Pour la distribution stable (Bullseye), ce problème a été corrigé dans la version 1.18.3-6+deb11u3.

Nous vous recommandons de mettre à jour vos paquets krb5.

Pour disposer d'un état détaillé sur la sécurité de krb5, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/krb5.