<html>
  <head>

    <meta http-equiv="content-type" content="text/html; charset=utf-8">
  </head>
  <body bgcolor="#FFFFFF" text="#000000">
    <p>Release date: 2017-03-23</p>
    <p>The FreeIPA team would like to announce FreeIPA 4.3.3 release!<br>
      <br>
      It can be downloaded from <a class="moz-txt-link-freetext" href="http://www.freeipa.org/page/Downloads">http://www.freeipa.org/page/Downloads</a>.<br>
      <br>
      Please note that this is the last upstream release of FreeIPA
      4.3.x branch.</p>
    <p>This announcement is also available at <a
        class="moz-txt-link-rfc2396E"
        href="http://www.freeipa.org/page/Releases/4.3.3"><http://www.freeipa.org/page/Releases/4.3.3></a>.</p>
    <p><br>
      == Highlights in 4.3.3 ==<br>
      === Enhancements ===<br>
      === Known Issues ===<br>
      === Bug fixes ===<br>
      FreeIPA 4.3.3 is a stabilization release for the features
      delivered as a<br>
      part of 4.3.0. There are more than 20 bug-fixes which details can
      be seen in<br>
      the list of resolved tickets below.<br>
      <br>
      == Upgrading ==<br>
      Upgrade instructions are available on [[Upgrade]] page.<br>
      <br>
      == Feedback ==<br>
      Please provide comments, bugs and other feedback via the
      freeipa-users mailing<br>
      list (<a class="moz-txt-link-freetext" href="http://www.redhat.com/mailman/listinfo/freeipa-users">http://www.redhat.com/mailman/listinfo/freeipa-users</a>) or
      #freeipa<br>
      channel on Freenode.<br>
      <br>
      == Resolved tickets ==<br>
      * 6774 FreeIPA client <= 4.4 fail to parse 4.5 cookies<br>
      * 6561 CVE-2016-7030 freeipa: ipa: DoS attack against kerberized
      services by abusing password policy<br>
      * 6560 CVE-2016-9575 freeipa: ipa: Insufficient permission check
      in certprofile-mod<br>
      * 6485 Document make_delete_command method in UserTracker<br>
      * 6378 Tests: Fix failing sudo test<br>
      * 6317 backport #6213 Incorrect test for
      DNSForwardPolicyConflictWithEmptyZone warning in
      test_xmlrpc/test_dns_plugin<br>
      * 6316 backport #6199 Received ACIError instead of DuplicatedError
      in stageuser_tests<br>
      * 6311 Fix or remove theĀ  `LDAPUpdate.update_from_dict` method<br>
      * 6287 Refer to nodes in TestWrongClientDomain replica promotion
      tests as replicas<br>
      * 6284 Tests: avoid skipping tests because of missing files when
      running as outoftree<br>
      * 6278 Use OAEP padding with custodia (to avoid CVE-2016-6298)<br>
      * 6262 Fix integration sudo tests setup and checks<br>
      * 6254 kinit_admin raises an exception if server uninstallation is
      called from test teardown with server not installed<br>
      * 6244 build: add python-libsss_nss_idmap and python-sss to
      BuildRequires<br>
      * 6205 The ipa-server-upgrade command failed when named-pkcs11
      does not happen to run during dnf upgrade<br>
      * 6177 ca-less test are broken - invalid usage of ipautil.run<br>
      * 6167 Incorrect domainlevel info in tests<br>
      * 6166 Subsequent external CA installation fails<br>
      * 6147 Failing automember tests due to manager output
      normalization<br>
      * 6134 Command "ipa-replica-prepare" not allowed to create line
      replication topology<br>
      * 6120 ipa-adtrust-install: when running with --netbios-name="",
      the NetBIOS name is changed without notification<br>
      * 6076 Mulitple domain Active Directory Trust conflict<br>
      * 6056 custodia.conf and server.keys file is world-readable.<br>
      * 6016 ipa-ca-install on replica tries to connect to master:8443<br>
      * 5696 Add conflicts with bind-chroot to spec.<br>
      == Detailed changelog since 4.3.2 ==<br>
      === Alexander Bokovoy (5) ===<br>
      * ipa-kdb: search for password policies globally<br>
      * ipa-kdb: simplify trusted domain parent search<br>
      * trust: make sure ID range is created for the child domain even
      if it exists<br>
      * trust: automatically resolve DNS trust conflicts for triangle
      trusts<br>
      * ipaserver/dcerpc: reformat to make the code closer to pep8<br>
      <br>
      === Christian Heimes (3) ===<br>
      * Use RSA-OAEP instead of RSA PKCS#1 v1.5<br>
      * Secure permissions of Custodia server.keys<br>
      * RedHatCAService should wait for local Dogtag instance<br>
      <br>
      === David Kupka (1) ===<br>
      * password policy: Add explicit default password policy for hosts
      and services<br>
      <br>
      === Fraser Tweedale (2) ===<br>
      * certprofile-mod: correctly authorise config update<br>
      * cert-revoke: fix permission check bypass (CVE-2016-5404)<br>
      <br>
      === Ganna Kaihorodova (1) ===<br>
      * Fix for integration tests replication layouts<br>
      <br>
      === Jan Cholasta (2) ===<br>
      * Revert "spec: add conflict with bind-chroot to
      freeipa-server-dns"<br>
      * install: fix external CA cert validation<br>
      <br>
      === Lenka Doudova (7) ===<br>
      * Document make_delete_command method in UserTracker<br>
      * Tests: Fix integration sudo test<br>
      * Tests: Fix integration sudo tests setup and checks<br>
      * Tests: Avoid skipping tests due to missing files<br>
      * Raise error when running ipa-adtrust-install with empty
      netbios--name<br>
      * Tests: Fix failing automember tests<br>
      * Tests: Remove DNS configuration from trust tests<br>
      <br>
      === Martin Babinsky (1) ===<br>
      * add python-libsss_nss_idmap and python-sss to BuildRequires<br>
      <br>
      === Martin Basti (5) ===<br>
      * Become IPA 4.3.3<br>
      * Update Contributors.txt<br>
      * Raise DuplicatedEnrty error when user exists in delete_container<br>
      * Catch DNS exceptions during emptyzones named.conf upgrade<br>
      * Start named during configuration upgrade.<br>
      <br>
      === Oleg Fayans (3) ===<br>
      * Changed addressing to the client hosts to be replicas<br>
      * Disabled raiseonerr in kinit call during topology level check<br>
      * Fixed incorrect domainlevel determination in tests<br>
      <br>
      === Peter Lacko (1) ===<br>
      * Test URIs in certificate.<br>
      <br>
      === Petr Spacek (3) ===<br>
      * Tests: fix test_forward_zones in test_xmlrpc/test_dns_plugin<br>
      * DNS server upgrade: do not fail when DNS server did not respond<br>
      * Fix ipa-replica-prepare's error message about missing local CA
      instance<br>
      <br>
      === Petr Vobornik (1) ===<br>
      * ca-less tests: fix getting cert in pem format from nssdb<br>
      <br>
      === Stanislav Laznicka (3) ===<br>
      * Add debug log in case cookie retrieval went wrong<br>
      * Fix cookie with Max-Age processing<br>
      * Remove update_from_dict() method<br>
      <br>
      === Tomas Krizek (1) ===<br>
      * Keep NSS trust flags of existing certificates<br>
    </p>
    <p><br>
    </p>
  </body>
</html>