Två sårbarheter upptäcktes i openssl, en implementation av SSL-protokollet, med hjälp av TLS-testverktyget Codenomicon. Ytterligare information finns i NISCCs sårbarhetsbulletin och OpenSSL-bulletinen: Projektet Common Vulnerabilities and Exposures identifierar följande sårbarheter:
Tilldelning av null-pekare i funktionen do_change_cipher_spec(). En angripare utifrån kunde utföra en specialskriven SSL-/TLS-handskakning mot en server som använde OpenSSL-biblioteket på ett sätt som fick OpenSSL att krascha. Beroende på programmet kunde detta användas som en överbelastningsattack.
Ett fel i äldre versioner av OpenSSL 0.9.6 som kan användas som en överbelastningsattack (oändlig slinga).
För den stabila utgåvan (Woody) har dessa problem rättats i openssl version 0.9.6c-2.woody.6, openssl094 version 0.9.4-6.woody.4 samt openssl095 version 0.9.5a-6.woody.5.
För den instabila utgåvan (Sid) kommer dessa problem att rättas inom kort.
Vi rekommenderar att ni uppgraderar ert openssl-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.