Krytyczna luka w libgcrypt 1.9.0

28 stycznia odkryto lukę 0-day luka w bibliotece kryptograficznej libgcrypt przez Tavis Ormandy z Project Zero (grupa specjalistów ds. bezpieczeństwa w Google, którzy poszukują luk 0-day).

Luka dotyczy jedynie wersji 1.9.0 (aktualnie przemianowanej na upstreamowym serwerze ftp, aby uniknąć przypadkowego pobrania). Z powodu błędnych założeń w kodzie może wystąpić przepełnienie bufora, co potencjalnie prowadzi do zdalnego wykonania kodu. Przepełnienie może wystąpić podczas deszyfrowania danych przed etapem weryfikacji i sprawdzania podpisu, co ułatwia wykorzystanie.

Wersja 1.9.1 z poprawką została wydana następnego dnia po zgłoszeniu luki. Błąd pojawił się w wyniku nieudanej optymalizacji funkcji zapisu hasza niemal 2 lata temu.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster