This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM 9.201 with OpenSSL vulnerability fix released

[UPDATE: We have exchanged the RPM package for this Up2Date due to the LCM bug formerly reported. No changes in version or file name - only checksum changed.]

We just released an up2date package for UTM 9.2 which will bring UTM 9.200 (soft-release) to 9.201. This will also be the official GA release!

Beside several bug fixes you will find the fix for the formerly reported OpenSSL Heartbleed vulnerability.

UTM Up2Date 9.200 to 9.201
Link: ftp://ftp.astaro.de/UTM/v9/up2date/u2d-sys-9.200011-201023.tgz.gpg
Size: ~116MB
MD5: cb77b378fae1fe652c6299d65fb409c6

Sophos UTM v.9.201023
News
- Official 9.2 GA Release - update from 9.200
- Fix: OpenSSL vulnerability: TLS heartbeat read overrun (CVE-2014-0160)

Remarks
- System will be rebooted
- Configuration will be upgraded
- Connected Wifi APs will perform firmware upgrade
- Connected RED devices will perform firmware upgrade

Bugfixes
28439 vpn site2site overwiev is missing ipsec respondOnly connections
28953 Object Changelog PopUp can not be closed in IE9
29356 [BETA] RED50 reconnects all the time
29419 [BETA] Web Policy tester and http.log do not display modifications by local site list
29501 Transparent AD SSO conflicts with WAF (port 80)
29748 [BETA] changing OTP has no effect on WAF
29843 [BETA] Changing AV Scanners cause memory spikes in http proxy
30389 [BETA] http cache fills up partition
30441 [BETA] SPX encryption has higher priority than SMIME or PGP encryption
30446 [BETA] SPX: some characters in mail subject lead to broken subject in pdf
30561 [BETA] Username with \ is seen in sAMAccountName with \
30571 Add option to disable OTP for Webadmin/SSH from front panel LCD of UTM appliance
30637 [BETA] Handling Filter actions used in multiple policies
30701 [BETA] SPX: labels of original message are not correctly encoded in spx reply
30723 RED 10 stops working while handling large packets
30869 [BETA] DLP: Region selector of ""Sophos CCL Rules"" doesn't show the first element
30898 OTP: Token may be created for wrong user if remote/local user differ in case
30925 SPX: character sets other than UTF-8 break PDF and portal
30934 Incorrect Certificate used during Transparent HTTPS
30940 Wireless: Some SSIDs are shown as HASH(...) in WebAdmin
30945 ATP Dashboard Link & Reporting Issue (72h not visible)
30949 smtp scanner dies in combination with SPX and regular email encryption
30951 Outgoing mails get quarantined as ""UNSCANNABLE"" although ""Quarantine unscannable and encrypted content"" is disabled
31368 CVE-2014-0160: TLS heartbeat read overrun [9.2]

Regards,
Eric


This thread was automatically locked due to age.
  • Good news,
    Sophos has changed the up2date file.

    The installation on Software Appliance was successful.

    2014:04:10-14:40:03 utm audld[13130]: Starting Up2Date Package Downloader
    2014:04:10-14:40:03 utm audld[13130]: patch up2date possible
    2014:04:10-14:40:13 utm audld[13130]: id="3701" severity="info" sys="system" sub="up2date" name="Authentication successful"
    2014:04:10-14:40:13 utm audld[13130]: id="3707" severity="info" sys="system" sub="up2date" name="Successfully synchronized fileset" status="success" action="download" package="avira3"
    2014:04:10-14:40:14 utm audld[13130]: >================================================= ========================
    2014:04:10-14:40:14 utm audld[13130]: existing local file 'u2d-sys-9.200011-201023.tgz.gpg' has wrong checksum
    2014:04:10-14:40:14 utm audld[13130]: 
    2014:04:10-14:40:14 utm audld[13130]: 1. Modules::Getupdates::sync_local:1090() audld.pl
    2014:04:10-14:40:14 utm audld[13130]: 2. main:[:D]ownload:744() audld.pl
    2014:04:10-14:40:14 utm audld[13130]: 3. main::run:442() audld.pl
    2014:04:10-14:40:14 utm audld[13130]: 4. main::top-level:27() audld.pl
    2014:04:10-14:40:14 utm audld[13130]: |================================================= ========================
    2014:04:10-14:40:14 utm audld[13130]: Deleted lingering download files:
    2014:04:10-14:40:14 utm audld[13130]: u2d-sys-9.200011-201023.tgz.gpg
    2014:04:10-14:41:08 utm audld[13130]: ================================================= ========================
    2014:04:10-14:41:13 utm auisys[13304]: Another instance of this process is already running, exiting
    2014:04:10-14:41:13 utm auisys[13304]: pids currently running: 13276 13278 13282 (my pid: 13304, parent pid: 13303)
    2014:04:10-14:41:13 utm auisys[13304]: 
    2014:04:10-14:41:13 utm auisys[13304]: 1. main::auisys_prepare_and_work:300() auisys.pl
    2014:04:10-14:41:13 utm auisys[13304]: 2. main::top-level:32() auisys.pl
    2014:04:10-14:41:22 utm auisys[13276]: Unpacking installation instructions
    2014:04:10-14:41:24 utm auisys[13276]: Unpacking up2date package container
    2014:04:10-14:41:26 utm auisys[13276]: Running pre-installation checks
    2014:04:10-14:41:35 utm auisys[13276]: Not installing optional ep-branding-ASG-afg
    2014:04:10-14:41:35 utm auisys[13276]: Not installing optional ep-branding-ASG-ang
    2014:04:10-14:41:35 utm auisys[13276]: Not installing optional ep-branding-ASG-atg
    2014:04:10-14:41:36 utm auisys[13276]: Not installing optional ep-branding-ASG-aug
    2014:04:10-14:41:38 utm auisys[13276]: Not installing optional ep-localization-afg
    2014:04:10-14:41:38 utm auisys[13276]: Not installing optional ep-localization-ang
    2014:04:10-14:41:39 utm auisys[13276]: Not installing optional ep-localization-atg
    2014:04:10-14:41:39 utm auisys[13276]: Not installing optional ep-localization-aug
    2014:04:10-14:41:42 utm auisys[13276]: Not installing optional kernel-smp
    2014:04:10-14:41:44 utm auisys[13276]: Creating automatic configuration backup
    2014:04:10-14:41:49 utm auisys[13276]: Starting up2date package installation
    2014:04:10-14:43:53 utm auisys[13276]: id="371Z" severity="info" sys="system" sub="up2date" name="Successfully installed Up2Date package" status="success" action="install" package_version="9.201023" package="sys"
    2014:04:10-14:43:53 utm auisys[13276]: [INFO-302] New Firmware Up2Date installed


    Thanks!

    Nice greetings
  • I have two Sophos 120 UTMs. Both show they have the 9.2 update available yto be installed. When I try the update stops after a few seconds at between 3 and 5% complete.
    Any suggestions?
  • Open Up2Date live log window before starting the update, then start it and look at the messages (like in the post above yours). 

    If there is any error it will be listed there.