LibKSBA teeg, mida arendab GnuPG projekt ja mis pakub funktsioone X.509 sertifikaatide haldamiseks, on leitud kriitiline haavatavus (CVE-2022-3515), mis pĂ”hjustab tĂ€isarvu ĂŒlevoolu ja lubamatut andmete kirjutamist eraldatud puhvri piirest, kui analĂŒĂŒsitakse ASN.1 struktuure, mida kasutatakse S/MIME, X.509 ja CMS-is. Probleemi sĂŒvendab asjaolu, et Libksba raamatukogu kasutatakse GnuPG paketis ning see haavatavus vĂ”ib vĂ”imaldada rĂŒndajal kaugkĂ€e vĂ€ljakutsumist, kui GnuPG (gpgsm) töötleb S/MIME-de kasutavate failide vĂ”i e-kirjade krĂŒpteeritud vĂ”i allkirjastatud andmeid. Lihtsaimal juhul piisab rĂŒndamiseks, kui ohver kasutab GnuPG ja S/MIME toega e-posti klienti ning talle saadetakse spetsiaalselt vormistatud kiri.
Haavatavust saab kasutada ka rĂŒnnakute jaoks dirmngr serveritele, mis tegelevad tĂŒhistatud sertifikaatide (CRL-de) laadimise ja analĂŒĂŒsimise ning TLS-is kasutatavate sertifikaatide valideerimisega. RĂŒnnak dirmngrile vĂ”ib toimuda rĂŒndaja kontrolli all oleva veebiserver, andes spetsiaalselt vormistatud CRL-e vĂ”i sertifikaate. T mĂ€rgitakse, et gpgsm ja dirmngr jaoks pole praegu avalikult kergesti kasutatavaid eksploidijaid leitud, kuid haavatavus on tĂŒĂŒpiline ja miski ei takista kvalifitseeritud rĂŒndajatel iseseisva eksploidija ettevalmistamist.
Haavatavus on kĂ”rvaldatud Libksba versioonis 1.6.2 ja GnuPG 2.3.8 binaarsetes kogumites. Linuxi distribuutides tarnitakse Libksba raamatukogu tavaliselt eraldi sĂ”ltuvusena, samas kui Windowsi kogumites on see integreeritud peamisse GnuPG installipaketti. PĂ€rast uuendamist Ă€rge unustage taustprotsesside uuesti kĂ€ivitamiseks kasutada kĂ€sku âgpgconf âkill allâ. Probleemi kontrollimiseks vĂ€ljakutses âgpgconf âshow-versionsâ saate hinnata rida âKSBA âŠ.â, kus peaks olema nĂ€idatud vĂ€hemalt 1.6.2 versioon.
Distribution updates ei ole veel vÀlja antud, kuid nende ilmumist saab jÀlgida lehtedelt: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Haavatavus esineb ka GnuPG VS-Desktop MSI ja AppImage paketides ja Gpg4win-is.
Allikas: opennet.ru
