This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Up2Date 8.304 Soft-Release

Hi everyone, we have made available ASG V8.304 as a soft-release. This is specifically to address a vulnerability in IPSec which was recently published. As such, this security Up2Date should be applied as soon as possible if you use IPSec.
*Due to the security-related nature of this package, we will GA push this tomorrow, on the 24th of May. 

Up2Date 8.304 Details
News:
• Fix IPsec Vulnerability 

Remarks:
• System will be rebooted

Bugfixes:
• no Bugfixes in this release

Download:
Link: ftp://ftp.astaro.de/ASG/v8/up2date/u2d-sys-8.304.tgz.gpg
Size:  ~1.5MB
MD5: 77484d31557421f5e65d66438499ea8a


This thread was automatically locked due to age.
Parents
  • Since this is mostly public now I can provide you more information about this.

    It's bad. Basically an unpatched strongswan validates empty RSA signatures as valid. So, authentication was very easy to bypass.

    Thus it really made sense to keep this secret until there was an upgrade path available to anyone using strongswan as it's not just an issue with the version we're using but affects any recent strongswan version out there.

    Assigned CVE # is 2012-2388.

    Read the official announcement here: strongSwan RSA signature vulnerability
    The CVE is still not public as of today: CVE - CVE-2012-2388 (under review)
Reply
  • Since this is mostly public now I can provide you more information about this.

    It's bad. Basically an unpatched strongswan validates empty RSA signatures as valid. So, authentication was very easy to bypass.

    Thus it really made sense to keep this secret until there was an upgrade path available to anyone using strongswan as it's not just an issue with the version we're using but affects any recent strongswan version out there.

    Assigned CVE # is 2012-2388.

    Read the official announcement here: strongSwan RSA signature vulnerability
    The CVE is still not public as of today: CVE - CVE-2012-2388 (under review)
Children
No Data