Der er opdaget to sårbarheder i libapache-mod-ssl:
Stak-baseret bufferoverløb i funktionen ssl_util_uuencode_binary i ssl_util.c til Apache mod_ssl, når mod_ssl er opsat til at stole på det udstedende CA, kan fjernangribere få mulighed for at udføre vilkårlig kode via et klientcertifikat med et lang subject-DN.
Formatstrengs-sårbarhed i funktionen ssl_log i ssl_engine_log.c i mod_ssl 2.8.19 til Apache 1.3.31 kan gøre det muligt for fjernangribere at udføre vilkårlige meddelelser via formatstrengs-angivere i visse log-meddelelser vedr. HTTPS.
I den nuværende stabile distribution (woody), er disse problemer rettet i version 2.8.9-2.4.
I den ustabile distribution (sid), blev CAN-2004-0488 rettet i version 2.8.18 og CAN-2004-0700 vil snart blive rettet.
Vi anbefaler at du opdaterer din libapache-mod-ssl-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.
MD5-kontrolsummer for de listede filer findes i den reviderede sikkerhedsbulletin.