Gerardo Richarte a découvert que GnuPG, un remplaçant libre de PGP, ne fournissait pas suffisamment de retour d'information si un message OpenPGP contenait à la fois des parties signées et non signées. L'insertion de segments de texte dans un message signé par ailleurs pouvait être exploitée pour falsifier le contenu des messages signés. Cette mise à jour évite de telles attaques ; l'ancien comportement peut toujours être activé en fournissant l'option --allow-multiple-messages.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 1.4.1-1.sarge7.
Pour la prochaine distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.6-2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.4.6-2.
Nous vous recommandons de mettre à jour vos paquets gnupg.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.