Dr Stephen Henson (steve@openssl.org), en utilisant une suite de tests fournie par NISCC (http://www.niscc.gov.uk/), a découvert de nombreuses erreurs dans le code ANSI d'OpenSSL. Combinées avec une erreur qui force le code d'OpenSSL à analyser les certificats clients même s'il ne devrait pas, ces erreurs peuvent causer un déni de service sur le système utilisant le code d'OpenSSL, selon son usage. Par exemple, même si apache-ssl et ssh sont lié aux bibliothèques OpenSSL, ils ne doivent pas être affectés par cette faille de sécurité. Cependant, d'autres applications utilisant SSL peuvent être vulnérables et une mise à jour d'OpenSSL est recommandée.
Pour la distribution stable (Woody), ces problèmes ont été corrigés dans la version 0.9.6c-2.woody.4.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 0.9.7c-1.
Nous vous recommandons de mettre à jour votre paquet openssl. Notez que vous aurez besoin de redémarrer les services qui utilise la bibliothèque libssl pour que la mise à jour prenne effet.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.