Kriitiline haavatavus libgcrypt 1.9.0-s

28. jaanuaril avastati 0-päev haavatavus krüptograafia raamatukogus libgcrypt, mille leidis Tavis Ormandy Project Zero'ist (Google'i turvagrupp, kes otsib 0-päeva haavatavusi).

Haavatav on ainult versioon 1.9.0 (mille peamine nimi on nüüd muudetud upstream FTP-serveris, et vältida juhuslikku allalaadimist). Koodis esinevate valehinnangute tõttu võib esineda puhverülevool, mis võib potentsiaalselt viia kaugteostamiseni. Ülevool võib juhtuda andmete dekrüpteerimise käigus enne allkirja ja kontrollimise etappi, muutes eksploiteerimise lihtsamaks.

Versioon 1.9.1 parandusega välja lastud järgmisel päeval pärast haavatavuse teate saamist. Viga tekkis ebaõnnestunud optimeerimise koodihashimise funktsioonis peaaegu 2 aastat tagasi.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster