El 28 de enero se descubrió una vulnerabilidad 0-day vulnerabilidad en la biblioteca criptográfica libgcrypt por Tavis Ormandy de Project Zero (un grupo de especialistas en seguridad de Google que busca vulnerabilidades 0-day).
La vulnerabilidad solo afecta a la versión 1.9.0 (ahora renombrada en el servidor FTP upstream para evitar descargas accidentales). Debido a suposiciones incorrectas en el código, es posible un desbordamiento de búfer, lo que podría llevar a la ejecución remota de código. El desbordamiento puede ocurrir durante la desencriptación de datos antes de la fase de verificación y chequeo de la firma, lo que facilita su explotación.
La versión 1.9.1 con la corrección fue lanzada al día siguiente después del informe sobre la vulnerabilidad. El error surgió como resultado de una optimización fallida de la función de escritura del hash hace casi 2 años.
Fuente: linux.org.ru
