Vulnérabilité critique dans libgcrypt 1.9.0

Le 28 janvier, une vulnérabilité 0-day a été découverte CVE-2020-10174 dans la bibliothèque cryptographique libgcrypt par Tavis Ormandy de Project Zero (un groupe de spécialistes en sécurité chez Google qui recherche des vulnérabilités 0-day).

La vulnérabilité n'affecte que la version 1.9.0 (qui a depuis été renommée sur le serveur FTP amont pour éviter tout téléchargement accidentel). En raison d'hypothèses erronées dans le code, un débordement de tampon est possible, pouvant conduire à une exécution de code à distance. Le débordement peut se produire lors du déchiffrement des données avant l'étape de vérification et de validation de la signature, ce qui facilite l'exploitation.

La version 1.9.1 avec , inclus dans la version du noyau 5.0.8. Dans la plupart des distributions, le problème reste non résolu ( a été publiée le lendemain de l'annonce de la vulnérabilité. Le bogue est apparu à la suite d'un échec d'optimisation de la fonction d'écriture de hachage il y a presque 2 ans.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster