publication de l'outil (GNU Privacy Guard), conforme aux normes OpenPGP () ainsi que S/MIME, et fournissant des outils pour le chiffrement des données, la gestion des signatures électroniques, la gestion des clés et l'accès aux dépôts publics de clés. La nouvelle version corrige une vulnérabilité critique (), apparaissant à partir de la version 2.2.21 et exploitée lors de l'importation d'une clé OpenPGP spécialement conçue.
L'importation d'une clé avec une liste spécialement conçue de grands algorithmes AEAD peut entraîner un débordement de tableau et provoquer un plantage ou un comportement indéfini. Il est noté que créer un exploit qui provoque non seulement un plantage est une tâche complexe, mais une telle possibilité n'est pas exclue. La principale difficulté dans le développement de l'exploit réside dans le fait que l'attaquant ne peut contrôler que chaque deuxième octet de la séquence, tandis que le premier octet prend toujours la valeur 0x04. Les systèmes de distribution de logiciels avec vérification par clés numériques sont à l'abri, car ils utilisent une liste prédéfinie de clés.
Source : opennet.ru
