Mir ist heute morgen ein Exploit in OpenSSL aufgefallen, und zwar der hier
http://people.canonical.com/~ubuntu-security/cve/2011/CVE-2011-3207.html
Inhaltlich geht es darum, daß OpenSSL < 1.0.0 davon nicht betroffen ist (also z.B. Ubuntu), OpenSSL > 1.0.0 hingegen schon (Arch-Linux). Das bedeutet, daß die Vertreter von älteren Programmversionen auf der sicheren Seite waren, weil sie keine neuen Bugs in ihre Software aufgenommen haben und demnach ein Bollwerk gegen zusätzliche Exploit aus dem Upstream bilden. Die User von Arch-Linux hingegen, die immer auf die neueste Software setzen hatten natürlich OpenSSL in Version 1.0.0 auf ihrem System und warum damit angreifbar.
War das ein Einzelfall oder gibt es noch mehr Fälle, wo das Beharren auf altem Code dazu führt, daß die Software imun gegen Angriffe aus dem Internet ist?
P.S. Mitlerweile ist OpenSSL wieder sicher,
http://www.openssl.org/news/secadv_20110906.txt