[Segurança] [DSA 269-1] Novo pacote heimdal corrige falha de autenticação

Henrique Pedroni Neto <[email protected]>
Newsgroups gmane.linux.debian.user.news.portuguese
Organization Debian-BR
Message-ID <[email protected]>
--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 269-1                   [email protected]
http://www.debian.org/security/                             Martin Schulze
26 de Março de 2003                     http://www.debian.org/security/faq
--------------------------------------------------------------------------

Pacote        		: heimdal
Vulnerabilidade   	: Falha de criptografia 
Tipo de Problema    	: remoto
Específico ao Debian 	: não
Id do CVE          	: CAN-2003-0138
Alerta CERT   		: VU#623217

Um defeito de criptografia na versão 4 do protocolo Kerberos permite
que um atacante use um ataque de texto-plano selecionado para imitar
qualquer principal num domínio. Defeitos adicionais de criptografia
na implementação do krb4 incluídas na distribuição MIT krb5 permitem
o uso de ataques de cortar-e-colar para fabricar bilhetes krb4 para
clientes principal não autorizados se chaves três-DES forem usadas 
para registrar serviços krb4. Esses ataques podem subverter toda a 
infra-estrutura de autenticação Kerberos de um site.

Esta versão do pacote heimdal muda o comportamento padrão e rejeita
autenticação através de domínio para o Kerberos versão 4. Devido a 
natureza fundamental do problema, a autenticação através de domínio no
kerberos versão 4 não pode ser feita de forma segura e os sites devem 
evitar o seu uso. Uma nova opção (--kerberos4-cross-realm) é fornecida 
ao comando kdc para re-habilitar a autenticação através de domínio da 
versão 4 para esses sites, que devem usar essa funcionalidade mas, 
desejando as outras correções de segurança.

Para a distribuição estável (woody) esse problema foi corrigido na versão
0.4e-7.woody.6

A antiga distribuição estável (potato) não é afetada por esse problema 
pois ela não é compilada contra o kerberos 4.

Para a distribuição instável (sid) esse problema foi corrigido na versão
0.5.2-1.

Nós recomendamos que atualize seu pacote heimdal imediatamente.

--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista 
[email protected]. Caso queira receber os 
alertas em inglês e minutos depois de sua publicação, inscreva-se na 
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
	
        Henrique Pedroni Neto - kirkham <[email protected]>
 *******************************************************************
   .''`.   Debian Weekly News: <http://www.debian.org/News/weekly>
  : :'  :  Debian BR.........: <http://debian-br.cipsga.org.br>   
  `. `'`        Equipe de Imprensa e Traduções do Debian-BR
    `-                 O que você quer saber hoje?
 *******************************************************************
     Se você tiver notícias interessantes para serem publicadas,
     envie-nas para <[email protected]>.
signature.asc (application/pgp-signature, 189 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.1 (GNU/Linux)

iD8DBQE+gbso8BAgLKbTDQERAqY7AJ4j/w5hw4WlsQ5cGnvbHOsRodn4XgCgjHBA
sVbad2wfCY41vdg826nkOpc=
=CMuc
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.