Flera utifrån nåbara sårbarheter har upptäckts i GNUTLS, en implementation av SSL-/TLS-protokollsviten.
OBSERVERA: Paketet libgnutls13, vilket tillhandahåller biblioteket
GNUTLS, innehåller inte någon logik för att automatiskt starta om tjänster
som potentiellt kan påverkas.
Du måste starta om påverkade tjänster manuellt (huvudsakligen Exim, genom
att skriva /etc/init.d/exim4 restart
) efter att applicerat
uppdateringen, för att ändringarna skall träda i full effekt.
Alternativt kan du starta om systemet.
Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Ett heapspill i förautentiseringen som involverade för stor sessionsåterupptagningsdata kunde leda till exekvering av godtycklig kod.
Upprepade klient-”hello” kunde användas i en överbelastningsattack mot förautentiseringen på grund av en avreferering av en null-pekare.
Avkodning av chifferutfyllnad med en felaktig postlängd kunde få GNUTLS att läsa minne bortom slutet av den mottagna posten, vilket kunde användas i en överbelastningsattack mot förautentiseringen.
För den stabila utgåvan (Etch) har dessa problem rättats i version 1.4.4-3+etch1. (Byggen för arm-arkitekturen är för närvarande inte tillgängliga, utan kommer att släppas senare.)
För den instabila utgåvan (Sid) kommer dessa problem att rättas inom kort.
Vi rekommenderar att ni uppgraderar era GNUTLS-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.