This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM 9.201 with OpenSSL vulnerability fix released

[UPDATE: We have exchanged the RPM package for this Up2Date due to the LCM bug formerly reported. No changes in version or file name - only checksum changed.]

We just released an up2date package for UTM 9.2 which will bring UTM 9.200 (soft-release) to 9.201. This will also be the official GA release!

Beside several bug fixes you will find the fix for the formerly reported OpenSSL Heartbleed vulnerability.

UTM Up2Date 9.200 to 9.201
Link: ftp://ftp.astaro.de/UTM/v9/up2date/u2d-sys-9.200011-201023.tgz.gpg
Size: ~116MB
MD5: cb77b378fae1fe652c6299d65fb409c6

Sophos UTM v.9.201023
News
- Official 9.2 GA Release - update from 9.200
- Fix: OpenSSL vulnerability: TLS heartbeat read overrun (CVE-2014-0160)

Remarks
- System will be rebooted
- Configuration will be upgraded
- Connected Wifi APs will perform firmware upgrade
- Connected RED devices will perform firmware upgrade

Bugfixes
28439 vpn site2site overwiev is missing ipsec respondOnly connections
28953 Object Changelog PopUp can not be closed in IE9
29356 [BETA] RED50 reconnects all the time
29419 [BETA] Web Policy tester and http.log do not display modifications by local site list
29501 Transparent AD SSO conflicts with WAF (port 80)
29748 [BETA] changing OTP has no effect on WAF
29843 [BETA] Changing AV Scanners cause memory spikes in http proxy
30389 [BETA] http cache fills up partition
30441 [BETA] SPX encryption has higher priority than SMIME or PGP encryption
30446 [BETA] SPX: some characters in mail subject lead to broken subject in pdf
30561 [BETA] Username with \ is seen in sAMAccountName with \
30571 Add option to disable OTP for Webadmin/SSH from front panel LCD of UTM appliance
30637 [BETA] Handling Filter actions used in multiple policies
30701 [BETA] SPX: labels of original message are not correctly encoded in spx reply
30723 RED 10 stops working while handling large packets
30869 [BETA] DLP: Region selector of ""Sophos CCL Rules"" doesn't show the first element
30898 OTP: Token may be created for wrong user if remote/local user differ in case
30925 SPX: character sets other than UTF-8 break PDF and portal
30934 Incorrect Certificate used during Transparent HTTPS
30940 Wireless: Some SSIDs are shown as HASH(...) in WebAdmin
30945 ATP Dashboard Link & Reporting Issue (72h not visible)
30949 smtp scanner dies in combination with SPX and regular email encryption
30951 Outgoing mails get quarantined as ""UNSCANNABLE"" although ""Quarantine unscannable and encrypted content"" is disabled
31368 CVE-2014-0160: TLS heartbeat read overrun [9.2]

Regards,
Eric


This thread was automatically locked due to age.
  • Eric,

    When will we see the 9.111-to-9.2?? Up2Date?

    Cheers - Bob
  • Hello I am getting the following when upgrading 9.200 to 9.201. Any thoughts? Note that the 9.200 upgrade was a manual U2D installation. MD5 of the 9.201 file I downloaded is: e40015b9ae8bbeac9e9a7c17b53bdca7  

    2014:04:09-10:54:58 ADAMFIREWALL auisys[4739]: Starting Up2Date Package Installer
    2014:04:09-10:54:58 ADAMFIREWALL auisys[4739]: Searching for available up2date packages for type 'sys'
    2014:04:09-10:54:58 ADAMFIREWALL auisys[4739]: Installing up2date package file '/var/up2date//sys/u2d-sys-9.200011-201023.tgz.gpg'
    2014:04:09-10:54:58 ADAMFIREWALL auisys[4739]: Verifying up2date package signature
    2014:04:09-10:55:00 ADAMFIREWALL auisys[4739]: Unpacking installation instructions
    2014:04:09-10:55:01 ADAMFIREWALL auisys[4739]: Unpacking up2date package container
    2014:04:09-10:55:02 ADAMFIREWALL auisys[4739]: Running pre-installation checks
    2014:04:09-10:55:06 ADAMFIREWALL auisys[4739]: Not installing optional ep-branding-ASG-afg
    2014:04:09-10:55:06 ADAMFIREWALL auisys[4739]: Not installing optional ep-branding-ASG-ang
    2014:04:09-10:55:06 ADAMFIREWALL auisys[4739]: Not installing optional ep-branding-ASG-atg
    2014:04:09-10:55:07 ADAMFIREWALL auisys[4739]: Not installing optional ep-branding-ASG-aug
    2014:04:09-10:55:08 ADAMFIREWALL auisys[4739]: Not installing optional ep-localization-afg
    2014:04:09-10:55:08 ADAMFIREWALL auisys[4739]: Not installing optional ep-localization-ang
    2014:04:09-10:55:08 ADAMFIREWALL auisys[4739]: Not installing optional ep-localization-atg
    2014:04:09-10:55:09 ADAMFIREWALL auisys[4739]: Not installing optional ep-localization-aug
    2014:04:09-10:55:10 ADAMFIREWALL auisys[4739]: Not installing optional kernel-smp
    2014:04:09-10:55:11 ADAMFIREWALL auisys[4739]: Creating automatic configuration backup
    2014:04:09-10:55:11 ADAMFIREWALL auisys[4739]: Starting up2date package installation
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: >=========================================================================
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: Failed testing RPM installation (command: 'rpm --test -U --nodeps /var/up2date//sys-install/u2d-sys-9.201023/rpms/utm-lcd-0.6-0.160585403.gdd50b97.i686.rpm')
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: 
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  1. Internal::Systemstep::real_installation:2596() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  2. main:[:P]erform_work:1161() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  3. main::auisys_prepare_and_work:555() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  4. main::top-level:32() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: |=========================================================================
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: Error details:
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  (stdout):$VAR1 = [];
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  (stderr):$VAR1 = [
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:           ' file /usr/sbin/lcm-162 from install of utm-lcd-0.6-0.160585403.gdd50b97.i686 conflicts with file from package lcm-162-0.5-0.103803969.g6fb25ba.i686
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: '
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:         ];
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: 
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  1. Internal::Systemstep::real_installation:2597() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  2. main:[:P]erform_work:1161() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  3. main::auisys_prepare_and_work:555() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  4. main::top-level:32() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: |=========================================================================
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: id="371O" severity="error" sys="system" sub="up2date" name="Fatal: Up2Date package installation failed: An error occured during the RPM pre-installation test (1)" status="failed" action="install" code="1" package="sys"
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: 
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  1. main::alf:70() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  2. main:[:P]erform_work:1207() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  3. main::auisys_prepare_and_work:555() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]:  4. main::top-level:32() auisys.pl
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: [CRIT-311] Firmware Up2Date installation failed
    2014:04:09-10:55:14 ADAMFIREWALL auisys[4739]: 
  • Hi all,

    I have got the same result at two virtual appliances.

    Alda
  • If this is a common result then it sounds like they may have released a broken package...
  • Yes, same to me.

    Testing install package: utm-lcd-0.6-0.160585403.gdd50b97.i686.rpm         Failed!
    Up2Date package installation failed: An error occured during the RPM pre-installation test (1)
  • Same issue.
    Sophos is managing to worsen an already bad situation....
  • As a software dev by trade I can sympathize. These fixes have to be pushed fast, and when you are pushing fast on extremely complex projects, mistakes are nearly inevitable. Let's just keep calm and wait, they will get it fixed soon, the Hearbleed fix is too important for them not to. :-)
  • A possible but none official workarround for updating with this up2date package was mentioned in the main OpenSSL bug thread [1].  

    [1] https://community.sophos.com/products/unified-threat-management/astaroorg/f/51/t/22226
  • Yes,

    the command rpm -e lcm-162 works well.

    Sorry, I forgot to write many thanks!

    Alda
  • Any chance of getting a supported fix soon? I'm not a huge fan of applying hacks to my production gear...