LibKSBA teegis, mida arendab GnuPG projekt ning mis pakub X.509 sertifikaatide töötlemise funktsioone, avastati kriitiline turvavigastus (CVE-2022-3515), mis viib täisarvude üleujutamiseni ja juhuslike andmete kirjutamiseni eraldatud mälust väljapoole ASN.1 struktuuride analüüsimisel, mida kasutatakse S/MIME, X.509 ja CMS. Probleemi süvendab asjaolu, et Libksba teeki kasutatakse GnuPG paketis ning see turvavigastus võib viia ründaja koodi kaugkäitamiseni GnuPG (gpgsm) abil, töötlemisel krüpteeritud või allkirjastatud andmete failidest või e-kirjadest, mis kasutavad S/MIME. Lihtsaimate rünnakute puhul, kus ohver kasutab GnuPG ja S/MIME toetavat e-posti klienti, piisab spetsiaalselt vormindatud kirja saatmisest.
Turvavigastust saab kasutada ka dirmngr serverite ründamiseks, mis tegelevad tagasivõetud sertifikaatide loendite (CRL-de) allalaadimise ja analüüsi ning TLS-is rakendatud sertifikaatide autentimisega. Rünnak dirmngrile võib toimuda ründaja poolt veebiserver, ründaja kontrolli all olevat, spetsiaalselt kujundatud CRL-i või sertifikaatide edastamise kaudu. Tõdetakse, et gpgsm ja dirmngr jaoks ei ole avalikult kergesti kätte saadavaid eksploitte tuvastatud, kuid see nõrkus on tüüpiline ning miski ei takista kvalifitseeritud ründajatel eksploitide iseseisvat ettevalmistamist.
Nõrkus on kõrvaldatud Libksba 1.6.2 väljaandes ja GnuPG 2.3.8 binaarses kogumises. Linuxi distributsioonides tarnitakse Libksba tavaliselt eraldi sõltuvusena, samas kui Windowsi kogumites on see GnuPG põhiversioonis kaasas. Pärast uuendamist ärge unustage taustaprotsesside uuesti käivitamiseks käskluse 'gpgconf --kill all'. Probleemi olemasolu kontrollimiseks saate hinnata käskluse 'gpgconf --show-versions' väljundit, kus peaks olema rida 'KSBA ….', milles on versioon vähemalt 1.6.2.
Jaotiste jaoks uuendusi hetkel ei ole välja antud, kuid nende ilmumise jälgimiseks saate külastada lehti: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Nõrkus esineb ka GnuPG VS-Desktop ning Gpg4win pakettides MSI ja AppImage.
Allikas: opennet.ru
