Kerberos プロトコルのバージョン 4 には暗号処理の部分に弱点があり、 攻撃者は、選択平文攻撃によってレルム内のどのプリンシパルにでも なりすますことができます。 krb4 の実装にはさらなる暗号処理の弱点があり、krb4 サービスで triple-DES が使用されている場合に、認証されていない クライアントプリンシパルのチケットをカットアンドペースト攻撃によって 偽造することができます。 これらの攻撃により、サイト全体の Kerberos 認証基盤を 破壊することができます。
現安定版 (stable)(woody) では、この問題はバージョン 1.1-8-2.3 で 修正されています。
旧安定版 (potato) では、この問題はバージョン 1.0-2.3 で 修正されています。
不安定版 (unstable)(sid) では、この問題はバージョン 1.2.2-1 で 修正されています。
krb4 パッケージを早急にアップグレードすることをお勧めします。
一覧にあるファイルの MD5 チェックサムは勧告の原文にあります。