Olemme saaneet tietoja, että "SSH CRC-32 compensation attack detector"-alttiutta on hyväksikäytetty aktiivisesti. Tämä on sama kokonaislukutyyppivirhe, joka on aiemmin korjattu OpenSSH:lle päivityksessä DSA-027-1. OpenSSH (Debianin ssh-paketti) korjattiin silloin, mutta ssh-nonfree- ja ssh-socks-paketteja ei.
Vaikkakin paketteja non-free-osastolla arkistossamme Debian-projekti ei virallisesti tue, teemme harvinaisen poikkeuksen tällä kertaa julkaisemalla päivitetyt ssh-nonfree/ssh-socks-paketit niille käyttäjille, jotka eivät vielä ole siirtyneet OpenSSH:iin. Tästä huolimatta suosittelemme käyttäjiämme siirtymään vakituisesti tuettuun, DFSG-vapaaseen "ssh"-pakettiin niin pian kuin mahdollista. ssh 1.2.3-9.3 on Debian 2.2r4:ssä saatavilla oleva OpenSSH-paketti.
Korjatut ssh-nonfree/ssh-socks-paketit ovat versioltaan 1.2.27-6.2 käytettäväksi Debian 2.2 kanssa ja versioltaan 1.2.27-8 käytettäväksi Debianin epävakaan/testattavan jakelun kanssa. Huomaa, että uusista ssh-nonfree/ssh-socks-paketeista on poistettu setuid-bitti ssh-binääristä, joka kytkee pois rhosts-rsa-autentikoinnin. Jos tarvitset tätä toiminnallisuutta, aja
chmod u+s /usr/bin/ssh1
asennettuasi uuden paketin.
Listattujen tiedostojen MD5-tarkistussummat ovat luettavissa alkuperäisestä tiedotteesta.