Man har upptäckt två sårbarheter i Linuxkärnan, vilka kunde användas i en överbelastningsattack eller till att exekvera godtycklig kod. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Wei Wang från McAfee rapporterade ett möjligt heapspill i ASN.1-avkodningen, vilken användes i SNMP-, NAT- och CIFS-undersystemen. Ett utnyttjande av denna sårbarhet kunde leda till exekvering av godtycklig kod. Problemet antas inte kunna utnyttjas med de förbyggda kärnversionerna som tillhandahålls av Debian, men de kan vara ett problem för skräddarsydda versioner som har byggts från Debians källkodspaket.
Brandon Edwards från McAfee Avert labs upptäckte ett problem i DCCP-undersystemet. På grund av saknade kontroller av funktionsanropslängder var det möjligt att utföra ett spill som kunde leda till exekvering av godtycklig kod.
För den stabila utgåvan (Etch) har dessa problem rättats i version 2.6.18.dfsg.1-18etch6.
Vi rekommenderar att ni uppgraderar era linux-2.6-, fai-kernels- och user-mode-linux-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.