Тимо Сирайнен (Timo Sirainen) обнаружил уязвимость в pptpd, сервере туннелей протокола точка-точка (Point to Point Tunneling Server), реализующем PPTP-over-IPSEC, который часто используется для создания виртуальных частных сетей (Virtual Private Networks, VPN). Задавая маленькую длину пакета, нападающий может вызвать переполнение буфера и выполнить код с привилегиями пользователя, запустившего pptpd, вероятно, пользователя root. Код, эксплуатирующий эту проблему, уже известен и используется.
В стабильном дистрибутиве (woody) эта проблема исправлена в версии 1.1.2-1.4.
В старом стабильном дистрибутиве (potato) эта проблема исправлена в версии 1.0.0-4.2.
В нестабильном дистрибутиве (sid) эта проблема исправлена в версии 1.1.4-0.b3.2.
Мы рекомендуем вам немедленно обновить пакет pptpd.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.