28 stycznia odkryto lukę 0-day luka w bibliotece kryptograficznej libgcrypt przez Tavis Ormandy z Project Zero (grupa specjalistów ds. bezpieczeństwa w Google, którzy poszukują luk 0-day).
Luka dotyczy jedynie wersji 1.9.0 (aktualnie przemianowanej na upstreamowym serwerze ftp, aby uniknąć przypadkowego pobrania). Z powodu błędnych założeń w kodzie może wystąpić przepełnienie bufora, co potencjalnie prowadzi do zdalnego wykonania kodu. Przepełnienie może wystąpić podczas deszyfrowania danych przed etapem weryfikacji i sprawdzania podpisu, co ułatwia wykorzystanie.
Wersja 1.9.1 z poprawką została wydana następnego dnia po zgłoszeniu luki. Błąd pojawił się w wyniku nieudanej optymalizacji funkcji zapisu hasza niemal 2 lata temu.
Źródło: linux.org.ru
