Zwei Verwundbarkeiten wurden in libapache-mod-ssl entdeckt:
Wenn mod_ssl so konfiguriert ist, der ausgebenden CA zu vertrauen, ermöglicht ein Stack-basierter Pufferüberlauf in der Funktion ssl_util_uuencode_binary in ssl_util.c für Apache mod_ssl entfernten Angreifern, beliebigen Code über ein Client-Zertifikat mit einem langen Betreff-DN auszuführen.
Eine Format-String-Verwundbarkeit in der Funktion ssl_log in ssl_engine_log.c in mod_ssl 2.8.19 für Apache 1.3.31 ermöglicht entfernten Angreifern, beliebige Nachrichten über Format-String-Befehle in bestimmten Log-Nachrichten von HTTPS auszuführen.
Für die aktuelle Stable-Distribution (Woody) wurden diese Probleme in Version 2.8.9-2.4 behoben.
Für die Unstable-Distribution (Sid) wurde CAN-2004-0488 in Version 2.8.18 behoben; CAN-2004-0700 wird bald behoben sein.
Wir empfehlen Ihnen, Ihr libapache-mod-ssl-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.
MD5-Prüfsummen der aufgezählten Dateien stehen in der überarbeiteten Sicherheitsankündigung zur Verfügung.