Aggiornamento GnuPG 2.2.23 che risolve una vulnerabilità critica

Pubblicato rilascio del toolkit GnuPG 2.2.23 (GNU Privacy Guard), compatibile con gli standard OpenPGP (RFC-4880) e S/MIME, e che fornisce strumenti per la crittografia dei dati, la gestione delle firme elettroniche, la gestione delle chiavi e l'accesso ai repository pubblici delle chiavi. Nella nuova versione è stata risolta una vulnerabilità critica (CVE-2020-25125) che si manifesta dalla versione 2.2.21 ed è sfruttabile durante l'importazione di una chiave OpenPGP appositamente formattata.

L'importazione di una chiave con un lungo elenco di algoritmi AEAD appositamente formattati può causare un overflow dell'array e il crash o un comportamento indefinito. Si segnala che la creazione di un exploit che porta non solo al crash è un compito difficile, ma tale possibilità non è da escludere. La principale difficoltà nella realizzazione dell'exploit è dovuta al fatto che l'attaccante può controllare solo ogni secondo byte della sequenza, mentre il primo byte ha sempre valore 0x04. I sistemi di distribuzione software con verifica tramite chiavi digitali sono al sicuro, poiché utilizzano un elenco di chiavi predefinito.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster