Aviso de seguridad de Debian

DSA-875-1 openssl094 -- debilidad en el cifrado

Fecha del informe:
27 de oct de 2005
Paquetes afectados:
openssl094
Vulnerable:
Referencias a bases de datos de seguridad:
En el diccionario CVE de Mitre: CVE-2005-2969.
Información adicional:

Yutaka Oiwa descubrió una vulnerabilidad en la bilioteca OpenSSL, que podía permitir que un atacante realizara ataques de vuelta atrás en la versión del protocolo, lo que podía provocar el uso del protocolo SSL 2.0, menos seguro, aunque ambos extremos admitiesen SSL 3.0 o TLS 1.0.

La tabla que se muestra a continuación explica en qué versiones y en qué distribuciones se ha corregido el problema.

  estable anterior (woody) estable (sarge) inestable (sid)
openssl 0.9.6c-2.woody.8 0.9.7e-3sarge1 0.9.8-3
openssl094 0.9.4-6.woody.4 No disp. No disp.
openssl095 0.9.5a-6.woody.6 No disp. No disp.
openssl096 No disp. 0.9.6m-1sarge1 No disp.
openssl097 No disp. No disp. 0.9.7g-5

Le recomendamos que actualice los paquetes de libssl.

Arreglado en:

Debian GNU/Linux 3.0 (woody)

Fuentes:
http://security.debian.org/pool/updates/main/o/openssl094/openssl094_0.9.4-6.woody.4.dsc
http://security.debian.org/pool/updates/main/o/openssl094/openssl094_0.9.4-6.woody.4.diff.gz
http://security.debian.org/pool/updates/main/o/openssl094/openssl094_0.9.4.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/o/openssl094/libssl09_0.9.4-6.woody.4_alpha.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/o/openssl094/libssl09_0.9.4-6.woody.4_i386.deb
PowerPC:
http://security.debian.org/pool/updates/main/o/openssl094/libssl09_0.9.4-6.woody.4_powerpc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.