Lanzamiento de GnuPG 2.2.17 con cambios para contrarrestar ataques a servidores de claves

Publicado lanzamiento de la herramienta GnuPG 2.2.17 (GNU Privacy Guard), compatible con los estándares OpenPGP (RFC-4880) y S/MIME, proporcionando utilidades para la encriptación de datos, gestión de firmas electrónicas, administración de claves y acceso a almacenes públicos de claves. Recordemos que la rama GnuPG 2.2 se posiciona como una versión en desarrollo, donde se continúan añadiendo nuevas funcionalidades, mientras que en la rama 2.1 solo se permiten correcciones.

La nueva versión ofrece medidas para contrarrestar el ataque a los servidores de claves, que provoca la congelación de GnuPG y la imposibilidad de continuar trabajando hasta que se elimine el certificado problemático del almacenamiento local o se vuelva a crear el almacenamiento de certificados basado en claves públicas verificadas. La protección añadida se basa en ignorar por defecto todas las firmas digitales de certificados de terceros obtenidas de los servidores de claves. Recordemos que cualquier usuario puede agregar su firma digital a un servidor de claves para cualquier certificado, lo que es utilizado por los atacantes para crear una cantidad masiva de firmas para el certificado de la víctima (más de cien mil), cuyo procesamiento interrumpe el funcionamiento normal de GnuPG.

La opción que regula la ignorancia de las firmas digitales de terceros es «self-sigs-only», que permite la carga de solo las firmas propias de los creadores de las claves. Para restaurar el comportamiento antiguo en gpg.conf se puede agregar la configuración «keyserver-options no-self-sigs-only,no-import-clean». Si durante el funcionamiento se detecta la importación de un número de bloques que provocará un desbordamiento del almacenamiento local (pubring.kbx), GnuPG, en lugar de mostrar un error, habilita automáticamente el modo de ignorar las firmas digitales («self-sigs-only,import-clean»).

Para actualizar las claves utilizando el mecanismo Directorio de Claves Web (WKD) se añadió la opción «—locate-external-key», que se puede usar para recrear el almacenamiento de certificados basado en claves públicas verificadas. Al realizar la operación «—auto-key-retrieve», el mecanismo WKD ahora es preferido sobre los servidores de claves. La esencia del funcionamiento de WKD consiste en colocar las claves públicas en la web con un enlace al dominio indicado en la dirección de correo electrónico. Por ejemplo, para la dirección «test@example.com», la clave puede ser descargada a través del enlace «https://example.com/.well-known/openpgpkey/hu/183d7d5ab73cfceece9a5594e6039d5a».

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster