Timo Sirainen entdeckte eine Verwundbarkeit in pptpd, einem Point-to-Point Tunneling-Server, der PPTP-over-IPSEC implementiert und häufig zum Herstellen von Virtuellen Privaten Netzwerken (VPN) verwendet wird. Durch die Angabe einer kleinen Paket-Länge ist es einem Angreifer möglich, einen Puffer überlaufen zu lassen und Code mit der Benutzerkennung auszuführen, mit der pptpd läuft, voraussichtlich root. Eine Ausnutzung für dieses Problem ist bereits in Umlauf.
Für die stable Distribution (Woody) wurde dieses Problem in Version 1.1.2-1.4 behoben.
Für die alte stable Distribution (Potato) wurde dieses Problem in Version 1.0.0-4.2 behoben.
Für die unstable Distribution (Sid) wurde dieses Problem in Version 1.1.4-0.b3.2 behoben.
Wir empfehlen Ihnen, Ihr pptpd-Paket unverzüglich zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.