wydanie narzędzi (GNU Privacy Guard), zgodny z normami OpenPGP () i S/MIME, oferujący narzędzia do szyfrowania danych, pracy z podpisami elektronicznymi, zarządzania kluczami oraz dostępu do publicznych repozytoriów kluczy. W nowej wersji usunięto krytyczną lukę (), występującą od wersji 2.2.21 i wykorzystywaną przy imporcie specjalnie spreparowanego klucza OpenPGP.
Import klucza z specjalnie przygotowaną dużą listą algorytmów AEAD może prowadzić do przepełnienia tablicy i spadku lub nieprzewidywalnego zachowania. Zgłasza się, że stworzenie exploit’a prowadzącego nie tylko do awarii jest trudnym zadaniem, ale taka możliwość nie jest wykluczona. Główna trudność w opracowaniu exploita polega na tym, że atakujący może kontrolować tylko każdy drugi bajt sekwencji, a pierwszy bajt zawsze ma wartość 0x04. Systemy dystrybucji oprogramowania z weryfikacją cyfrowych kluczy są w bezpieczeństwie, ponieważ wykorzystują predefiniowaną listę kluczy.
Źródło: opennet.ru
