• [^] # Re: Est-ce que quelqu'un saurait pourquoi

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 3.

    Pas "depuis 2006" et pas toutes les Debian based...

    Le paquet incriminé à été injecté dans Debian Unstable le 17.09.2006 :
    "The first vulnerable version, 0.9.8c-1, was uploaded to the unstable distribution on 2006年09月17日"

    La Ubuntu Dapper Drake, donc la LTS 6.06 a donc été épargnée...elle est basée sur un freeze de Sid en novembre ou Décembre 2005...le paquet incriminé est en version 0.9.8a dans cette distribution (j'ai vérifié), qui est toujours maintenue puisque le support est de 3 ans pour la verison desktop et de 5 ans pour la version serveur.

    La Ubuntu Edgy Eft, 6.10, est basée sur un freeze de Sid en Juillet 2006...la version du paquet openssl est la 0.9.8b (je n'ai pas vérifié je n'ai plus de Ubuntu dans cette version).

    Ces deux versions de Ubuntu devrait donc être épargnées bien qu'elles soient sorties en 2006.

    Je ne pense pas que les mainteneurs des paquets aient patché leurs ces deux versions en injectant en même temps le bug au moment de la mise à jour sur Sid.