Уязвимост ΠΏΡ€ΠΈ изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° LibKSBA ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° S/MIME Π² GnuPG

Π’ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° LibKSBA, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° ΠΎΡ‚ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° GnuPG ΠΈ прСдоставяща Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° с X.509 сСртификати, Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2022-3515), Π²ΠΎΠ΄Π΅Ρ‰Π° Π΄ΠΎ цСлочислСно ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ ΠΈ запис Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ Π΄Π°Π½Π½ΠΈ извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€ ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ ASN.1 структури, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² S/MIME, X.509 ΠΈ CMS. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС влошава ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Libksba сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² ΠΏΠ°ΠΊΠ΅Ρ‚Π° GnuPG ΠΈ уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π», ΠΊΠΎΠ³Π°Ρ‚ΠΎ GnuPG (gpgsm) ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ ΠΈΠ»ΠΈ подписани Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈΠ»ΠΈ ΠΈΠΌΠ΅ΠΉΠ» ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΡ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ S/MIME. Π’ Π½Π°ΠΉ-простия случай, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Π° Ρ‡Ρ€Π΅Π· ΠΈΠΌΠ΅ΠΉΠ» ΠΊΠ»ΠΈΠ΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° GnuPG ΠΈ S/MIME, Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ Π΄Π° ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈΡ‚Π΅ спСциално създадСно писмо.

Уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° dirmngr ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ изтСглят ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ ΡΠΏΠΈΡΡŠΡ†ΠΈ Π·Π° Π°Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ сСртификати (CRL) ΠΈ провСряват сСртификати, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² TLS. Атака срСщу dirmngr ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° ΠΎΡ‚ ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π», Ρ‡Ρ€Π΅Π· Π²Ρ€ΡŠΡ‰Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ CRL ΠΈΠ»ΠΈ сСртификати. ΠžΡ‚Π±Π΅Π»ΡΠ·Π²Π° сС, Ρ‡Π΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈΡ‚Π΅ Сксплойти Π·Π° gpgsm ΠΈ dirmngr всС ΠΎΡ‰Π΅ Π½Π΅ са ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ, Π½ΠΎ уязвимостта Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½Π° ΠΈ Π½ΠΈΡ‰ΠΎ Π½Π΅ ΠΏΡ€Π΅Ρ‡ΠΈ Π½Π° ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ Π΄Π° подготвят Сксплойт сами.

Уязвимостта бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Libksba 1.6.2 ΠΈ Π² Π΄Π²ΠΎΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΊΠΎΠΌΠΏΠΈΠ»Π°Ρ†ΠΈΠΈ Π½Π° GnuPG 2.3.8. Π’ дистрибуциитС Π½Π° Linux Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° Libksba ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС доставя ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚Π΄Π΅Π»Π½Π° зависимост, Π° Π² ΠΊΠΎΠΌΠΏΠΈΠ»Π°Ρ†ΠΈΠΈΡ‚Π΅ Π½Π° Windows тя Π΅ Π²Π³Ρ€Π°Π΄Π΅Π½Π° Π² основния инсталационСн ΠΏΠ°ΠΊΠ΅Ρ‚ с GnuPG. Π‘Π»Π΅Π΄ актуализацията Π½Π΅ забравяйтС Π΄Π° рСстартиратС Ρ„ΠΎΠ½ΠΎΠ²ΠΈΡ‚Π΅ процСси с ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgpgconf –kill allβ€œ. Π—Π° Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² ΠΈΠ·Ρ…ΠΎΠ΄Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgpgconf –show-versionsβ€œ, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΡ†Π΅Π½ΠΈΡ‚Π΅ Ρ€Π΅Π΄Π° β€žKSBA ....β€œ, ΠΊΠΎΠΉΡ‚ΠΎ трябва Π΄Π° ΠΏΠΎΠΊΠ°Π·Π²Π° вСрсия ΠΎΡ‚ ΠΏΠΎΠ½Π΅ 1.6.2.

АктуализациитС Π·Π° дистрибуции всС ΠΎΡ‰Π΅ Π½Π΅ са пуснати, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° слСдитС наличността ΠΈΠΌ Π½Π° страницитС: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Уязвимостта ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π° ΠΈ Π² ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ MSI ΠΈ AppImage с GnuPG VS-Desktop ΠΈ Π² Gpg4win.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€