Il 28 gennaio è stata scoperta una vulnerabilità 0-day una vulnerabilità nella libreria crittografica libgcrypt da Tavis Ormandy di Project Zero (un gruppo di esperti di sicurezza di Google che cercano vulnerabilità 0-day).
La vulnerabilità colpisce solo la versione 1.9.0 (ora rinominata sul server FTP upstream per evitare download accidentali). A causa di ipotesi errate nel codice, è possibile un buffer overflow, che potrebbe portare all'esecuzione remota di codice. L'overflow può verificarsi durante la decrittazione dei dati prima della fase di verifica e controllo della firma, semplificando l'exploitation.
La versione 1.9.1 con , inclusa nel kernel 5.0.8. Nella maggior parte delle distribuzioni, il problema rimane irrisolto ( è stata rilasciata il giorno dopo dopo la segnalazione della vulnerabilità. Il bug è emerso a causa di un’errata l'ottimizzazione funzione di scrittura dell'hash quasi 2 anni fa.
Fonte: linux.org.ru
