Актуализация на GnuPG 2.2.23 с корекция на критичната уязвимост

Публикувано релиз инструментария GnuPG 2.2.23 (GNU Privacy Guard), съвместим с OpenPGP стандартите (RFC-4880) и S/MIME, и предоставявайки инструменти за криптиране на данни, работа с електронни подписи, управление на ключове и достъп до публични хранилища на ключове. В новата версия е отстранена критична уязвимост (CVE-2020-25125), проявяваща се от версия 2.2.21 и експлоатирана при внасяне на специално оформен OpenPGP ключ.

Внасянето на ключ с предварително оформен списък с AEAD алгоритми може да доведе до преливане на масив и срив или неопределено поведение. Отбелязва се, че създаването на експлоит, който да доведе не само до срив, е сложна задача, но такава възможност не е изключена. Основната трудност при разработването на експлоита е, че нападателят може да контролира само всеки втори байт от последователността, а първият байт винаги приема стойност 0x04. Системите за разпространение на софтуер с верификация чрез цифрови ключове не са застрашени, тъй като в тях се използва предварително определен списък на ключовете.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster