Ein Problem mit wwwoffle wurde entdeckt. Der Web-Proxy behandelte Eingabedaten mit negativer Content-Length Einstellung nicht ordentlich, was dazu führt, dass der durchführende Kindprozess abstürzt. Es ist zurzeit noch nicht ersichtlich, ob dies zu einer ausnutzbaren Verwundbarkeit führen kann; jedoch ist es besser, sicher zu sein als sich zu entschuldigen, daher gibt es hier die Aktualisierung.
Zusätzlich werden in der Woody-Version leere Passwörter bei der Authentifizierung als falsch erkannt. In der Woody-Version ersetzten wir ebenfalls CanonicaliseHost() mit den neuesten Routinen von 2.7d, die von Upstream zur Verfügung gestellt wurden. Dies verhindert, dass schlecht formatierte IPv6 IP-Adressen in URLs Probleme verursachen (Speicherüberschreibung, potenzielle Ausbeutungen).
Dieses Problem wurde in Version 2.5c-10.4 für die alte stable Distribution (Potato), in Version 2.7a-1.2 für die aktuelle stable Distribution (Woody) und in Version 2.7d-1 für die unstable Distribution (Sid) bezoben.
Wir empfehlen Ihnen, Ihre wwwoffle-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.