Dr. Stephen Henson (steve@openssl.org) entdeckte unter Verwendung einer von NISCC (http://www.niscc.gov.uk/) zur Verfügung gestellten Testumgebung einige Fehler im ASN1-Code von OpenSSL. Kombiniert mit einem Fehler, der den OpenSSL-Code Client-Zertifikate analysiert, selbst wenn er dies nicht tun sollte, können diese Fehler einen Denial of Service (DoS) Zustand auf einem den OpenSSL-Code verwendenden System auslösen, abhängig davon, wie der Code verwendet wird. Zum Beispiel sind weder apache-ssl noch ssh von dieser Verwundbarkeit betroffen, obwohl sie gegen die OpenSSL-Bibliotheken gelinkt sind. Jedoch könnten andere SSL-fähige Anwendungen verwundbar sein und eine Aktualisierung von OpenSSL wird empfohlen.
Für die aktuelle stable Distribution (Woody) wurden diese Probleme in Version 0.9.6c-2.woody.4 behoben.
Für die unstable Distribution (Sid) wurden diese Probleme in Version 0.9.7c-1 behoben.
Wir empfehlen Ihnen, Ihr openssl-Paket zu aktualisieren. Beachten Sie, dass Sie Dienste neu starten müssen, die die libssl-Bibliothek verwenden, damit diese Aktualisierung in Kraft tritt.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.