Kritische Sicherheitsanfälligkeit in libgcrypt 1.9.0

Am 28. Januar wurde eine 0-Day-Sicherheitsanfälligkeit eine Schwachstelle in der Kryptographiebibliothek libgcrypt von Tavis Ormandy aus Project Zero (eine Gruppe von Sicherheitsexperten bei Google, die nach 0-Day-Anfälligkeiten suchen) entdeckt.

Betroffen ist nur die Version 1.9.0 (aktuell umbenannt auf dem Upstream-FTP-Server, um einen versehentlichen Download zu vermeiden). Aufgrund falscher Annahmen im Code kann es zu einem Pufferüberlauf kommen, der potenziell zur Remote-Ausführung von Code führen kann. Der Überlauf kann während der Entschlüsselung von Daten vor der Überprüfung und Verifizierung der Signatur auftreten, was die Ausnutzung erleichtert.

Die Version 1.9.1 mit ). Der Patch wurde für SLE12 SP3, openSUSE 42.3 und wurde am folgenden Tag nach dem Bekanntwerden der Sicherheitsanfälligkeit veröffentlicht. Der Fehler entstand durch eine missratene Optimierung der Hash-Schreibfunktion vor fast 2 Jahren. Am 28. Januar wurde eine 0-Day-Sicherheitsanfälligkeit in der Kryptographiebibliothek libgcrypt von Tavis Ormandy aus Project Zero (eine Gruppe von Spezialisten) entdeckt.

Quelle: linux.org.ru

60GB SSD 8Gb DDR4