Zwei Verwundbarkeiten wurden in openssl, einer Implementierung des SSL-Protokolls, unter Benutzung des Codenomicon TLS-Testwerkzeugs entdeckt. Weitere Informationen können im folgenden NISCC Verwundbarkeitshinweis und diesem OpenSSL Sicherheitshinweis gefunden werden. Das Common Vulnerabilities and Exposures Projekt hat die folgenden Verwundbarkeiten identifiziert:
Null-Zeiger-Zuweisung in der do_change_cipher_spec()-Funktion. Ein entfernter Angreifer kann einen sorgfältig manipulierten SSL/TLS-Handshake mit dem Server, der die OpenSSL-Bibliothek benutzt, durchführen, so dass OpenSSL abstürzt. Abhängig von der Anwendung kann dies zu einem Denial of Service führen.
Ein Fehler in älteren Versionen von OpenSSL 0.9.6, der zu einem Denial of Service führen kann (unendliche Schleife).
Für die stable Distribution (Woody) wurden diese Probleme in openssl, Version 0.9.6c-2.woody.6, openssl094, Version 0.9.4-6.woody.4 und openssl095, Version 0.9.5a-6.woody.5 behoben.
Für die unstable Distribution (Sid) werden diese Probleme bald behoben werden.
Wir empfehlen Ihnen, Ihr openssl-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.