Aktualizacja GnuPG 2.2.23 z poprawką krytycznej luki bezpieczeństwa

Opublikowano wydanie narzędzi GnuPG 2.2.23 (GNU Privacy Guard), zgodny z normami OpenPGP (RFC-4880) i S/MIME, oferujący narzędzia do szyfrowania danych, pracy z podpisami elektronicznymi, zarządzania kluczami oraz dostępu do publicznych repozytoriów kluczy. W nowej wersji usunięto krytyczną lukę (CVE-2020-25125), występującą od wersji 2.2.21 i wykorzystywaną przy imporcie specjalnie spreparowanego klucza OpenPGP.

Import klucza z specjalnie przygotowaną dużą listą algorytmów AEAD może prowadzić do przepełnienia tablicy i spadku lub nieprzewidywalnego zachowania. Zgłasza się, że stworzenie exploit’a prowadzącego nie tylko do awarii jest trudnym zadaniem, ale taka możliwość nie jest wykluczona. Główna trudność w opracowaniu exploita polega na tym, że atakujący może kontrolować tylko każdy drugi bajt sekwencji, a pierwszy bajt zawsze ma wartość 0x04. Systemy dystrybucji oprogramowania z weryfikacją cyfrowych kluczy są w bezpieczeństwie, ponieważ wykorzystują predefiniowaną listę kluczy.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster