Actualizare GnuPG 2.2.23 cu remedierea unei vulnerabilități critice

Publicat lansarea uneltelor GnuPG 2.2.23 (GNU Privacy Guard), compatibil cu standardele OpenPGP (RFC-4880) și S/MIME și oferind utilitare pentru criptarea datelor, lucrul cu semnăturile electronice, gestionarea cheilor și accesul la depozitele publice de chei. În noua versiune a fost remediată o vulnerabilitate critică (CVE-2020-25125), apărând începând cu versiunea 2.2.21 și exploatată la importarea unei chei OpenPGP special concepute.

Importul unei chei cu o listă mare de algoritmi AEAD special concepută poate duce la suprascrierea unui tablou și la crăparea sau comportamente neprevăzute. Se menționează că crearea unui exploit care să ducă nu doar la crăpare este o sarcină complexă, dar această posibilitate nu este exclusă. Principala dificultate în dezvoltarea exploit-ului este că atacatorul poate controla doar fiecare al doilea octet al secvenței, iar primul octet ia întotdeauna valoarea 0x04. Sistemele de distribuție software cu verificare prin chei digitale sunt în siguranță, deoarece utilizează o listă prestabilită de chei.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster