lanzamiento de la herramienta (GNU Privacy Guard), compatible con los estándares OpenPGP () y S/MIME, y proporciona herramientas para el cifrado de datos, manejo de firmas electrónicas, gestión de claves y acceso a repositorios públicos de claves. La nueva versión corrige una vulnerabilidad crítica (), que se manifiesta desde la versión 2.2.21 y se explota al importar una clave OpenPGP especialmente diseñada.
La importación de una clave con una lista de algoritmos AEAD especialmente diseñada puede provocar un desbordamiento de buffer y un fallo o comportamiento indefinido. Se señala que crear un exploit que no solo cause un fallo es una tarea compleja, pero no se descarta esa posibilidad. La principal dificultad al desarrollar un exploit radica en que el atacante solo puede controlar cada segundo byte de la secuencia, mientras que el primer byte siempre toma el valor 0x04. Los sistemas de distribución de software con verificación mediante claves digitales están a salvo, ya que utilizan una lista de claves predefinida.
Fuente: opennet.ru
