Bulletin d'alerte Debian
DSA-5286-1 krb5 -- Mise à jour de sécurité
- Date du rapport :
- 19 novembre 2022
- Paquets concernés :
- krb5
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 1024267.
Dans le dictionnaire CVE du Mitre : CVE-2022-42898. - Plus de précisions :
-
Greg Hudson a découvert des défauts de dépassement d'entier dans l'analyse de PAC dans krb5, l'implémentation de Kerberos du MIT. Cela peut avoir pour conséquences l'exécution de code à distance (dans un KDC, kadmin ou un processus d'un serveur d'application GSS ou Kerberos), une fuite d'information (vers un KDC interdomaine agissant de manière malveillante), ou un déni de service (plantage du processus de KDC ou de kadmin).
Pour la distribution stable (Bullseye), ce problème a été corrigé dans la version 1.18.3-6+deb11u3.
Nous vous recommandons de mettre à jour vos paquets krb5.
Pour disposer d'un état détaillé sur la sécurité de krb5, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/krb5.