Une vulnérabilité critique (CVE-2022-3515) a été identifiée dans la bibliothèque LibKSBA, développée par le projet GnuPG et fournissant des fonctions pour travailler avec des certificats X.509. Cette vulnérabilité entraîne un dépassement d'entier et une écriture de données arbitraires au-delà du tampon alloué lors de l'analyse des structures ASN.1 utilisées dans S/MIME, X.509 et CMS. Le problème est aggravé par le fait que la bibliothèque Libksba est utilisée dans le package GnuPG, et cette vulnérabilité peut permettre l'exécution de code à distance par un attaquant lors du traitement dans GnuPG (gpgsm) de données chiffrées ou signées provenant de fichiers ou de messages électroniques utilisant S/MIME. Dans le cas le plus simple pour attaquer une victime utilisant un client de messagerie supportant GnuPG et S/MIME, il suffit d'envoyer un e-mail spécialement conçu.
La vulnérabilité peut également être exploitée pour attaquer les serveurs dirmngr qui s'occupent du téléchargement et de l'analyse des listes de certificats révoqués (CRL) et de la vérification des certificats utilisés dans TLS. Une attaque sur dirmngr peut être effectuée depuis serveur web, sous le contrôle de l'attaquant, en soumettant des CRL ou certificats spécialement formatés. À l'heure actuelle, il n'existe pas d'exploits publics connus pour gpgsm et dirmngr, mais la vulnérabilité est typique et rien n'empêche des attaquants qualifiés de créer un exploit eux-mêmes.
La vulnérabilité a été corrigée dans la version Libksba 1.6.2 et dans les assemblages binaires GnuPG 2.3.8. Dans les distributions Linux, la bibliothèque Libksba est généralement fournie comme une dépendance distincte, tandis que dans les assemblages pour Windows, elle est intégrée dans le package d'installation principal avec GnuPG. Après la mise à jour, n'oubliez pas de redémarrer les processus de fond avec la commande « gpgconf —kill all ». Pour vérifier la présence du problème, dans la sortie de la commande « gpgconf —show-versions », vous pouvez évaluer la valeur de la ligne « KSBA …. », qui doit indiquer une version d'au moins 1.6.2.
Les mises à jour pour les distributions n'ont pas encore été publiées, mais vous pouvez suivre leur apparition sur les pages : Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. La vulnérabilité est également présente dans les packages MSI et AppImage avec GnuPG VS-Desktop et dans Gpg4win.
Source : opennet.ru
