Aktuelle Versionen von l2tpd, einem Layer 2 Tunneling Client/Server Programm, vergaßen den Zufallszahlengenerator zu initialisieren, was es verwundbar machte, da alle generierten Zufallszahlen 100% voraussehbar waren. Wenn mit der Größe des Wertes in einem Attribut/Wert-Paar umgegangen wurde, war es möglich, zu viele Bytes zu kopieren, was dazu führen könnte, das Hersteller-Feld zu überschreiben.
Diese Probleme wurden in Version 0.67-1.1 für die aktuelle stable Distribution (Woody) und in Version 0.68-1 für die unstable Distribution (Sid) behoben. Die alte stable Distribution (Potato) ist nicht davon betroffen, da sie das l2tpd-Paket nicht enthält.
Wir empfehlen Ihnen, Ihre l2tpd-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.