W bibliotece LibKSBA, rozwijanej przez projekt GnuPG i oferującej funkcje do pracy z certyfikatami X.509, zidentyfikowano krytyczną lukę (CVE-2022-3515), prowadzącą do przepełnienia bufora i zapisu dowolnych danych poza przydzielonym obszarem podczas analizy struktur ASN.1, używanych w S/MIME, X.509 i CMS. Problem jest zaostrzony tym, że biblioteka Libksba jest wykorzystywana w pakiecie GnuPG, a podatność może prowadzić do zdalnego wykonania kodu przez atakującego podczas przetwarzania w GnuPG (gpgsm) zaszyfrowanych lub podpisanych danych z plików lub wiadomości e-mail, używających S/MIME. W najprostszym przypadku atak na ofiarę korzystającą z klienta pocztowego wspierającego GnuPG i S/MIME polega na wysłaniu specjalnie sformatowanego maila.
Luka może być również wykorzystana do ataków na serwery dirmngr, zajmujące się pobieraniem i analizowaniem wykazów unieważnionych certyfikatów (CRLs) oraz weryfikacją certyfikatów stosowanych w TLS. Atak na dirmngr może być przeprowadzony przez serwera www, kontrolowanego przez atakującego, poprzez dostarczenie specjalnie sformatowanych CRL lub certyfikatów. Zauważono, że w tej chwili nie zidentyfikowano publicznie dostępnych exploitów dla gpgsm i dirmngr, ale podatność jest typowa i nic nie stoi na przeszkodzie, aby wykwalifikowani atakujący przygotowali exploit samodzielnie.
Luka została usunięta w wydaniu Libksba 1.6.2 oraz w binarnych wersjach GnuPG 2.3.8. W dystrybucjach Linux biblioteka Libksba zazwyczaj dostarczana jest jako oddzielne zależności, a w pakietach dla Windows jest wbudowana w główną instalację GnuPG. Po aktualizacji nie zapomnij ponownie uruchomić procesów w tle komendą „gpgconf —kill all”. Aby sprawdzić obecność problemu, można ocenić wartość wiersza „KSBA …” w wynikach polecenia „gpgconf —show-versions”, w którym powinna być podana wersja nie niższa niż 1.6.2.
Aktualizacje dla dystrybucji jeszcze nie zostały wydane, ale można śledzić ich pojawienie się na stronach: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Luka występuje również w pakietach MSI i AppImage z GnuPG VS-Desktop oraz w Gpg4win.
Źródło: opennet.ru
