Il 28 gennaio è stata scoperta una vulnerabilità 0-day vulnerabilità nella libreria crittografica libgcrypt da parte di Tavis Ormandy di Project Zero (un gruppo di esperti di sicurezza di Google che cerca vulnerabilità 0-day).
La vulnerabilità affligge solo la versione 1.9.0 (ora rinominata sul server FTP upstream per evitare download accidentali). A causa di assunzioni errate nel codice, è possibile un overflow del buffer, potenzialmente conducente all'esecuzione remota di codice. L'overflow può verificarsi durante la decrittazione dei dati prima della fase di verifica e controllo della firma, facilitando così l'esploitable.
La versione 1.9.1 con una correzione è stata rilasciata il giorno successivo dopo la segnalazione della vulnerabilità. Il bug è apparso a seguito di un'ottimizzazione fallita della funzione di scrittura dell'hash quasi 2 anni fa. Il primo rilascio pubblico di JingOS
Fonte: linux.org.ru
