релиз инструментария (GNU Privacy Guard), съвместим с OpenPGP стандартите () и S/MIME, и предоставявайки инструменти за криптиране на данни, работа с електронни подписи, управление на ключове и достъп до публични хранилища на ключове. В новата версия е отстранена критична уязвимост (), проявяваща се от версия 2.2.21 и експлоатирана при внасяне на специално оформен OpenPGP ключ.
Внасянето на ключ с предварително оформен списък с AEAD алгоритми може да доведе до преливане на масив и срив или неопределено поведение. Отбелязва се, че създаването на експлоит, който да доведе не само до срив, е сложна задача, но такава възможност не е изключена. Основната трудност при разработването на експлоита е, че нападателят може да контролира само всеки втори байт от последователността, а първият байт винаги приема стойност 0x04. Системите за разпространение на софтуер с верификация чрез цифрови ключове не са застрашени, тъй като в тях се използва предварително определен списък на ключовете.
Източник: opennet.ru
