O dr. Stephen Henson (steve@openssl.org), fazendo uso de uma suite fornecida pela NISCC (http://www.niscc.gov.uk/), descobriu inúmeros erros no código ASN1 do OpenSSL. Combinado com um erro que leva o código OpenSSL a analisar certificados de clientes, mesmo quando ele não devia, esses erros podem causar uma condição de negação de serviço (DoS) em um sistema utilizando esse código, dependendo de como ele é usado. Por exemplo, apesar de o apache-ssl e o ssh estarem ligados a bibliotecas OpenSSL, ele podem não ser afetados por essa vulnerabilidade. Entretanto, outras aplicações com SSL habilitado pode ser vulneráveis e uma atualização do OpenSSL é recomendada.
Para a atual distribuição estável (woody) esses problemas foram corrigidos na versão 0.9.6c-2.woody.4
Para a distribuição instável (sid) esses problemas foram corrigidos na versão 0.9.7c-1
Nós recomendamos que você atualize seu pacote openssl. Note que você precisará reiniciar os serviços que usam a biblioteca libssl para a atualização ter efeito.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.