Vulnerabilidad en LibKSBA que permite la ejecución de código al procesar S/MIME en GnuPG

Se ha identificado una vulnerabilidad crítica (CVE-2022-3515) en la biblioteca LibKSBA, desarrollada por el proyecto GnuPG, que proporciona funciones para trabajar con certificados X.509. Esta vulnerabilidad puede llevar a un desbordamiento de enteros y a la escritura de datos arbitrarios fuera del búfer asignado al analizar estructuras ASN.1 utilizadas en S/MIME, X.509 y CMS. El problema se agrava porque la biblioteca Libksba se utiliza en el paquete GnuPG, y la vulnerabilidad podría permitir la ejecución remota de código del atacante al procesar datos cifrados o firmados en GnuPG (gpgsm) provenientes de archivos o correos electrónicos que utilizan S/MIME. En el caso más simple, para atacar a una víctima que usa un cliente de correo con soporte para GnuPG y S/MIME, es suficiente con enviar un correo específicamente diseñado.

La vulnerabilidad también puede ser utilizada para atacar servidores dirmngr, encargados de descargar y analizar listas de certificados revocados (CRLs) y verificar certificados utilizados en TLS. El ataque a dirmngr puede ser realizado desde un servidor web, controlado por el atacante, mediante la entrega de CRL o certificados especialmente diseñados. Se señala que aún no se han detectado exploits públicamente disponibles para gpgsm y dirmngr, pero la vulnerabilidad es típica y nada impide que atacantes cualificados preparen un exploit por sí mismos.

La vulnerabilidad ha sido corregida en la versión Libksba 1.6.2 y en las compilaciones binarias de GnuPG 2.3.8. En las distribuciones de Linux, la biblioteca Libksba generalmente se ofrece como una dependencia separada, y en las compilaciones para Windows se incluye en el paquete de instalación principal de GnuPG. Después de la actualización, no olvide reiniciar los procesos en segundo plano con el comando "gpgconf —kill all". Para verificar la presencia del problema, puede evaluar el valor de la línea "KSBA ...." en la salida del comando "gpgconf —show-versions", donde se debería indicar una versión no inferior a 1.6.2.

Las actualizaciones para las distribuciones aún no se han lanzado, pero puede seguir su aparición en las páginas: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. La vulnerabilidad también está presente en los paquetes MSI y AppImage con GnuPG VS-Desktop y en Gpg4win.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster