Plusieurs vulnérabilités à distance ont été découvertes dans l'implantation de référence du MIT de l'ensemble de protocoles d'authentification réseau Kerberos, cela peut conduire à l'exécution de code arbitraire. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert que le démon telnet krb5 ne réalisait pas de validation suffisante des noms d'utilisateurs, cela peut permettre des connexions non autorisées ou une augmentation des droits sur le système.
iDefense a découvert qu'un débordement de mémoire tampon dans le code de journalisation de KDC et du démon d'administration pouvait conduire à l'exécution de code arbitraire.
On a découvert qu'une double libération de mémoire dans la partie RPCSEC_GSS du code de la bibliothèque GSS pouvait conduire à l'exécution de code arbitraire.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.3.6-2sarge4.
Pour la prochaine distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.4-7etch1.
Pour la distribution instable (Sid), ces problèmes seront corrigés prochainement.
Nous vous recommandons de mettre à jour vos paquets Kerberos.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.