O vulnerabilitate critică în libgcrypt 1.9.0.

28 ianuarie a fost descoperită o vulnerabilitate 0-day vulnerabilitatea în biblioteca criptografică libgcrypt de către Tavis Ormandy din Project Zero (un grup de specialiști în securitate de la Google care caută vulnerabilități 0-day).

Vulnerabilitatea afectează doar versiunea 1.9.0 (acum redenumită pe serverul ftp upstream pentru a evita descărcarea accidentală). Din cauza unor presupuneri eronate în cod, este posibil un overflow al buffer-ului, care poate conduce potențial la execuția de cod de la distanță. Overflow-ul poate apărea în timpul decriptării datelor înainte de verificarea și validarea semnăturii, facilitând astfel exploatarea.

Versiunea 1.9.1 cu corecția a fost lansată în ziua următoare după raportarea vulnerabilității. Bug-ul a apărut ca urmare a unei optimizări nefericite a funcției de scriere a hash-ului cu aproape 2 ani în urmă.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster