Flere sikkerhedsrelaterede problemer er opdaget i openvpn, en Virtual Private Network-dæmon. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Forkert behandling af mislykket certifikatautentificering ved kørsel med "verb 0" og uden TLS-autentification, kunne føre til et lammelsesangreb (denial of service) ved at frakoble den forkerte klient.
Forkert håndtering af pakker, der ikke kan dekrypteres på serveren, kunne føre til frakobling af klienter der intet havde med det at gøre.
Ved kørsel i "dev tap"-Ethernet-bridgingtilstand, kunne openvpn ende med at opbruge al sin hukommelse ved modtagelse af et stort antal forfalskede MAC-adresser, og dermed blive lammet.
Simultane TCP-forbindelser fra flere klienter med det samme
klientcertifikat, kunne forårsage et lammelsesangreb når
--duplicate-cn ikke var slået til.
Den gamle stabile distribution (woody) indeholder ikke openvpn-pakker.
I den stabile distribution (sarge) er disse problemer rettet i version 2.0-1sarge1.
I den ustabile distribution (sid) er disse problemer rettet i version 2.0.2-1.
Vi anbefaler at du opgraderer din openvpn-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.