În biblioteca LibKSBA, dezvoltată de proiectul GnuPG și oferind funcții pentru gestionarea certificatelor X.509, a fost descoperită o vulnerabilitate critică (CVE-2022-3515) care duce la o depășire a capacității de stocare și la scrierea de date arbitrare în afara buffer-ului alocat în procesul de analizare a structurilor ASN.1 folosite în S/MIME, X.509 și CMS. Problema este agravată de faptul că biblioteca Libksba este utilizată în pachetul GnuPG, iar vulnerabilitatea ar putea conduce la executarea de cod de la distanță al atacatorului în cadrul GnuPG (gpgsm) atunci când se procesează date criptate sau semnate din fișiere sau mesaje de e-mail care utilizează S/MIME. În cel mai simplu caz, pentru a ataca o victimă care folosește un client de e-mail compatibil cu GnuPG și S/MIME, este suficient să se trimită un mesaj special formatat.
Vulnerabilitatea poate fi, de asemenea, utilizată pentru a ataca serverele dirmngr care se ocupă cu descărcarea și analizarea listelor de certificare revocate (CRLs) și cu verificarea certificatelor utilizate în TLS. Atacul asupra dirmngr poate fi realizat de la servere web, controlat de atacator, prin furnizarea de CRL-uri sau certificate special formulate. Se observă că, până în prezent, nu au fost descoperite exploatări publice pentru gpgsm și dirmngr, însă vulnerabilitatea este tipică și nimic nu oprește atacatorii calificați să conceapă un exploit pe cont propriu.
Vulnerabilitatea a fost remediată în versiunea Libksba 1.6.2 și în versiunile binare GnuPG 2.3.8. În distribuțiile Linux, biblioteca Libksba este de obicei livrată ca o dependență separată, în timp ce în construțiile pentru Windows este integrată în pachetul principal cu GnuPG. După actualizare, nu uitați să reporniți procesele de fundal folosind comanda „gpgconf —kill all”. Pentru a verifica prezența problemei, în ieșirea comenzii „gpgconf —show-versions” puteți evalua valoarea șirului „KSBA ….”, în care ar trebui să fie specificată o versiune de cel puțin 1.6.2.
Actualizările pentru distribuții nu au fost deocamdată lansate, dar le puteți urmări pe paginile: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Vulnerabilitatea este, de asemenea, prezentă în pachetele MSI și AppImage cu GnuPG VS-Desktop și în Gpg4win.
Sursa: opennet.ro
