Актуализация на GnuPG 2.2.23 с отстраняване на критична уязвимост

Публикувано пуск на инструмента GnuPG 2.2.23 (GNU Privacy Guard), съвместим с стандартите OpenPGP (RFC-4880) и S/MIME, и предоставявайки инструменти за криптиране на данни, работа с електронни подписи, управление на ключове и достъп до публични хранилища на ключове. В новата версия е отстранена критична уязвимост (CVE-2020-25125), проявяваща се от версия 2.2.21 и експлоатирана при внасяне на специално подготвен ключ OpenPGP.

Внасянето на ключ със специално подготвен голям списък от AEAD алгоритми може да доведе до препълване на масив и срив или неопределено поведение. Отбелязва се, че създаването на експлоит, който води не само до срив, е сложна задача, но такава възможност не е изключена. Основната трудност при разработването на експлоита е, че атакуващият може да контролира само всеки втори байт от последователността, а първият байт винаги приема стойността 0x04. Системите за разпространение на софтуер с верификация по цифрови ключове са безопасни, тъй като в тях се използва предварително определен списък с ключове.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster