Kriitiline haavatavus libgcrypt 1.9.0-s

28. jaanuaril avastati 0-day haavatavus krüptograafias raamatukogus libgcrypt, mille avastas Tavis Ormandy Project Zero-st (Google'i turvaekspertide grupp, kes otsivad 0-day haavatavusi).

Haavatav on ainult versioon 1.9.0 (praegu on see ümber nimetatud allavoolu FTP-serveris, et vältida juhuslikku allalaadimist). Vale eelduste tõttu koodis on võimalik puhverdusülekanne, mis võib potentsiaalselt viia kaugteostuseni. Puhverdusülekanne võib juhtuda andmete dekrüptimise käigus enne kontrollimist ja allkirja verifikatsiooni, muutes ärakasutamise lihtsamaks.

Versioon 1.9.1 koos parandusega välja anti järgmine päev pärast haavatavusest teatamist. Vigade tekkimine oli tulenenud ebaõnnestunud optimeerimisest hashi kirjutamise funktsioonis pea kaks aastat tagasi.

Allikas: linux.org.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster