Duas vulnerabilidades foram descobertas no Pound, um proxy reverso e balanceador de carga para HTTP. O Projeto de Auditoria de Segurança do Debian ("Debian Security Audit Project") identificou os seguintes problemas:
Host HTTP excessivamente longo: cabeçalhos podem disparar um estouro de pilha na função add_port(), que pode levar a uma execução de código arbitrário.
Requisições HTTP com cabeçalhos Content-Length e Transfer-Encoding conflitantes podem levar a um ataque de requisição HTTP falsa ("HTTP Request Smuggling Attack"), que pode ser explorado para transpor filtros de pacotes ou envenenar "caches" web.
A antiga distribuição estável ("woody") não contém o pacote pound.
Para a distribuição estável ("sarge") estes problemas foram corrigidos na versão 1.8.2-1sarge1
Para a distribuição instável ("sid") estes problemas foram corrigidos na versão 1.9.4-1
Recomendamos que você atualize seu pacote pound.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.