Vi har fått rapporter om att "sårbarheten med detektering av attack mot SSH CRC-32-kompensering" aktivt utnyttjas. Detta är samma heltalstypsfel som tidigare rättats i OpenSSH i DSA-027-1. OpenSSH (ssh-paketet i Debian) rättades vid det tillfället, men ssh-nonfree och ssh-socks rättades inte.
Även om paket i den ofria delen (non-free) av arkivet inte officiellt stöds av Debianprojektet gör vi något ovanligt och släpper uppdaterade paket för ssh-nonfree/ssh-socks för de användare som ännu inte migrerat till OpenSSH. Vi rekommenderar dock att våra användare migrerar till det normalt stödda DFSG-fria "ssh"-paketet så fort som möjligt. ssh 1.2.3-är OpenSSH-paketet som finns i Debian 2.2r4.
De rättade ssh-nonfree/ssh-socks-paketen är tillgängliga i version 1.2.27-6.2 för att användas i Debian 2.2 (potato) och version 1.2.27-8 för att använda med Debians instabila och uttestningsutgåva. Observera att de nya ssh-nonfree(ssh-socks-paketen tar bort setuid-biten från ssh-binären, vilket deaktiverar rhosts-rsa-autentisering. Om du behöver denna funktionalitet, kör
chmod u+s /usr/bin/ssh1
efter installation av det nya paketet.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.