<div dir="ltr"><div class="gmail_extra"><br><div class="gmail_quote">On Fri, Jun 13, 2014 at 1:50 AM, Timo Teras <span dir="ltr"><<a href="mailto:timo.teras@iki.fi" target="_blank">timo.teras@iki.fi</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">On 13 Jun 2014 01:39 -0500<br>
<div class="">Asterisk Development Team <<a href="mailto:asteriskteam@digium.com">asteriskteam@digium.com</a>> wrote:<br>
<br>
> The Asterisk Development Team has announced security releases for<br>
> Certified Asterisk 1.8.15, 11.6, and Asterisk 1.8, 11, and 12. The<br>
> available security releases are released as versions 1.8.15-cert7,<br>
> 11.6-cert4, 1.8.28.2, 11.10.2, and 12.3.2.<br>
><br>
> These releases are available for immediate download at<br>
> <a href="http://downloads.asterisk.org/pub/telephony/asterisk/releases" target="_blank">http://downloads.asterisk.org/pub/telephony/asterisk/releases</a><br>
><br>
</div><div class="">> For a full list of changes in the current releases, please see the<br>
> ChangeLogs:<br>
><br>
> <a href="http://downloads.asterisk.org/pub/telephony/certified-asterisk/releases/ChangeLog-1.8.15-cert7" target="_blank">http://downloads.asterisk.org/pub/telephony/certified-asterisk/releases/ChangeLog-1.8.15-cert7</a><br>

> <a href="http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-1.8.28.2" target="_blank">http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-1.8.28.2</a><br>
> <a href="http://downloads.asterisk.org/pub/telephony/certified-asterisk/releases/ChangeLog-11.6-cert4" target="_blank">http://downloads.asterisk.org/pub/telephony/certified-asterisk/releases/ChangeLog-11.6-cert4</a><br>

> <a href="http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-11.10.2" target="_blank">http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-11.10.2</a><br>
> <a href="http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-12.3.2" target="_blank">http://downloads.asterisk.org/pub/telephony/asterisk/releases/ChangeLog-12.3.2</a><br>
<br>
</div>Seems that the patch at:<br>
<a href="http://downloads.asterisk.org/pub/telephony/asterisk/releases/asterisk-12.3.2-patch.gz" target="_blank">http://downloads.asterisk.org/pub/telephony/asterisk/releases/asterisk-12.3.2-patch.gz</a><br>
<br>
Is cumulative as in, it applies to 12.3.0. And not incremental applying<br>
to 12.3.1. I think they used to be incremental. Is this a change in how<br>
the security patches will be shipped in future, or an accident?<br>
<span class="HOEnZb"></span></blockquote><div><br></div><div>In this case, that is not an accident.<br><br></div><div>The regression was so serious that applying the patch for 12.3.1 by itself is "bad". My concern when making this (and we just finished this up after scrambling for the entire day, once we realized what happened) was two scenarios:<br>
</div><div>(1) Someone would apply only the patch for 12.3.1, and end up with a crippling regression<br></div><div>(2) Someone would casually read the security release announcement, only apply the patch for 12.3.2, and end up with a vulnerable system.<br>
</div><div><br></div><div>With this case - where 12.3.2 contains the full delta between itself and 12.3.0, the worst that happens is you get the 'previously applied patch warning', and only if you applied the patch for 12.3.1 in the very short time that it was alive. That stinks, but feels like the best path forward through a bad situation.<br>
</div><div><br>Thus: consider 12.3.2 as a complete replacement for 12.3.1. If I could remove all traces of 12.3.1 (and its companions), I would. Alas, that's ... really hard ... so it is what it is.<br><br></div><div>
Sorry for the confusion -<br><br></div><div>Matt<br></div></div><br>-- <br><div dir="ltr"><div>Matthew Jordan<br></div><div>Digium, Inc. | Engineering Manager</div><div>445 Jan Davis Drive NW - Huntsville, AL 35806 - USA</div>
<div>Check us out at: <a href="http://digium.com" target="_blank">http://digium.com</a> & <a href="http://asterisk.org" target="_blank">http://asterisk.org</a></div></div>
</div></div>