Vulnerabilità critica in libgcrypt 1.9.0

Il 28 gennaio è stata scoperta una vulnerabilità 0-day vulnerabilità nella libreria crittografica libgcrypt da parte di Tavis Ormandy di Project Zero (un gruppo di esperti di sicurezza di Google che cerca vulnerabilità 0-day).

La vulnerabilità affligge solo la versione 1.9.0 (ora rinominata sul server FTP upstream per evitare download accidentali). A causa di assunzioni errate nel codice, è possibile un overflow del buffer, potenzialmente conducente all'esecuzione remota di codice. L'overflow può verificarsi durante la decrittazione dei dati prima della fase di verifica e controllo della firma, facilitando così l'esploitable.

La versione 1.9.1 con una correzione è stata rilasciata il giorno successivo dopo la segnalazione della vulnerabilità. Il bug è apparso a seguito di un'ottimizzazione fallita della funzione di scrittura dell'hash quasi 2 anni fa. Il primo rilascio pubblico di JingOS

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster