Der er opdaget to sårbarheder i openssl, en implementering af SSL-protokollen, ved hjælp af Codenomicon TLS Test Tool. Flere oplysninger findes i sårbarhedsbulletinet fra NISCC og OpenSSL-bulletinen. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende sårbarheder:
Nul-pointer-tildeling i funktionen do_change_cipher_spec(). En fjernangriber kunne udføre en omhyggeligt fremstillet SSL/TLS-forhandling med en server som anvendte OpenSSL-biblioteket, på en måde der fik OpenSSL til at gå ned. Afhængigt af programmet kunne dette medføre et lammelsesangreb.
En fejl i ældre versioner OpenSSL 0.9.6, som kan føre til et lammelsesangreb (uendelig løkke).
I den stabile distribution (woody) er disse problemer rettet i openssl version 0.9.6c-2.woody.6, openssl094 version 0.9.4-6.woody.4 og openssl095 version 0.9.5a-6.woody.5.
I den ustabile distribution (sid) vil disse problemer snart blive rettet.
Vi anbefaler at du opdaterer din openssl-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.