GnuPG 2.2.23 uuendus, mis eemaldab kriitilise haavatavuse

Avaldatud tööriista väljalase GnuPG 2.2.23 (GNU Privacy Guard), mis on kooskõlas OpenPGP standarditega (RFC-4880) ja S/MIME ning pakub tööriistu andmete krüpteerimiseks, elektrooniliste allkirjade haldamiseks, võtmete haldamiseks ja juurdepääsuks avalikele võtmehoidjatele. Uues versioonis on lahendatud kriitiline haavatavus (CVE-2020-25125), mis ilmneb alates versioonist 2.2.21 ja mida saab ära kasutada spetsiaalselt vormindatud OpenPGP võtme importimisel.

Spetsiaalselt vormindatud suurte AEAD-algoritmide nimekirja importimine võib põhjustada massiivi ülevoolu ja süsteemi kokkuvarisemise või määramatut käitumist. On märgitud, et eksploidimise loomine, mis põhjustaks mitte ainult kokkuvarisemise, on keeruline ülesanne, kuid selline võimalus ei ole välistatud. Peamine keerukus eksploidimise väljatöötamisel seisneb selles, et ründaja saab kontrollida ainult iga teise bait järjestuses, samas kui esimene bait on alati väärtusega 0x04. Digitaalsete võtmete valideerimisega tarkvarajaotussüsteemid on ohutud, kuna need kasutavad eeldefineeritud võtmete nimekirja.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster