28 ianuarie a fost descoperită o vulnerabilitate 0-day vulnerabilitatea în biblioteca criptografică libgcrypt de către Tavis Ormandy din Project Zero (un grup de specialiști în securitate de la Google care caută vulnerabilități 0-day).
Vulnerabilitatea afectează doar versiunea 1.9.0 (acum redenumită pe serverul ftp upstream pentru a evita descărcarea accidentală). Din cauza unor presupuneri eronate în cod, este posibil un overflow al buffer-ului, care poate conduce potențial la execuția de cod de la distanță. Overflow-ul poate apărea în timpul decriptării datelor înainte de verificarea și validarea semnăturii, facilitând astfel exploatarea.
Versiunea 1.9.1 cu corecția a fost lansată în ziua următoare după raportarea vulnerabilității. Bug-ul a apărut ca urmare a unei optimizări nefericite a funcției de scriere a hash-ului cu aproape 2 ani în urmă.
Sursa: linux.org.ru
