Release der Werkzeuge (GNU Privacy Guard), kompatibel mit den Standards von OpenPGP () und S/MIME, und bietet Werkzeuge zur Datenverschlüsselung, zur Arbeit mit elektronischen Signaturen, zur Schlüsselverwaltung und zum Zugang zu öffentlichen Schlüssel-Speichern. In der neuen Version wurde eine kritische Sicherheitsanfälligkeit behoben (), die seit Version 2.2.21 auftritt und beim Import eines speziell gestalteten OpenPGP-Schlüssels ausgenutzt werden kann.
Der Import eines Schlüssels mit einer speziell gestalteten großen Liste von AEAD-Algorithmen kann zu einem Pufferüberlauf und einem Absturz oder zu undefined behavior führen. Es wird festgestellt, dass es eine komplexe Aufgabe ist, einen Exploit zu erstellen, der nicht nur zu einem Absturz führt, aber diese Möglichkeit ist nicht auszuschließen. Die Hauptschwierigkeit bei der Entwicklung eines Exploits besteht darin, dass der Angreifer nur jedes zweite Byte der Sequenz kontrollieren kann, während das erste Byte immer den Wert 0x04 hat. Software-Verbreitungssysteme mit digitaler Schlüsselüberprüfung sind nicht gefährdet, da sie eine vordefinierte Liste von Schlüsseln verwenden.
Quelle: opennet.ru
