release van de tools (GNU Privacy Guard), compatibel met de OpenPGP-standaarden () en S/MIME, en biedt hulpmiddelen voor gegevensversleuteling, elektronisch ondertekenen, sleutelbeheer en toegang tot openbare sleutelopslagplaatsen. In de nieuwe versie is een kritieke kwetsbaarheid verholpen (), die aanwezig was sinds versie 2.2.21 en wordt uitgebuit bij de import van een speciaal samengestelde OpenPGP-sleutel.
Het importeren van een sleutel met een speciaal samengestelde grote lijst van AEAD-algoritmen kan leiden tot een buffer-overflow en een crash of onvoorspelbaar gedrag. Het is bekend dat het creëren van een exploit die niet alleen tot een crash leidt, een complexe taak is, maar die mogelijkheid kan niet worden uitgesloten. De belangrijkste moeilijkheid bij het ontwikkelen van een exploit is dat de aanvaller alleen elk tweede byte in de reeks kan beheersen, terwijl de eerste byte altijd de waarde 0x04 heeft. Softwaredistributiesystemen met verificatie door digitale sleutels zijn niet in gevaar, aangezien ze een vooraf gedefinieerde lijst van sleutels gebruiken.
Bron: opennet.ru
