Në bibliotekën LibKSBA, e zhvilluar nga projekti GnuPG dhe që ofron funksione për punë me certifikata X.509, është zbuluar një dobësi kritike (CVE-2022-3515) që shkakton mbingarkesë të numrave të plotë dhe shkrim të të dhënave arbitrare jashtë buffer-it të alokuar gjatë analizimit të strukturave ASN.1 të përdorura në S/MIME, X.509 dhe CMS. Problemi rëndohet nga fakti se biblioteka Libksba përdoret në paketën GnuPG dhe dobësia mund të çojë në ekzekutim të kodit nga distanca nga një sulmues gjatë përpunimit në GnuPG (gpgsm) të të dhënave të enkriptuara ose të nënshkruara nga skedarë apo mesazhe emaili që përdorin S/MIME. Në rastin më të thjeshtë, për të sulmuar një viktimë që përdor një klient emaili me mbështetje për GnuPG dhe S/MIME, mjafton të dërgohet një email i përgatitur posaçërisht.
Dobësia mund të përdoret gjithashtu për sulme ndaj serverëve dirmngr, të cilët merren me shkarkimin dhe analizimin e listave të certifikatave të revokuara (CRLs) dhe verifikimin e certifikatave të përdorura në TLS. Sulmi ndaj dirmngr mund të kryhet nga ana e servert web, nën kontrollin e sulmuesit, përmes dorëzimit të CRL-ve ose certifikatave të përgatitura posaçërisht. Theksohet se ende nuk janë identifikuar exploite të disponueshme publikisht për gpgsm dhe dirmngr, por dobësia është tipike dhe asgjë nuk i pengon sulmuesit e kualifikuar të përgatisin vetë një exploit.
DobĂ«sia Ă«shtĂ« rregulluar nĂ« versionin Libksba 1.6.2 dhe nĂ« build-et binare tĂ« GnuPG 2.3.8. NĂ« shpĂ«rndarjet Linux, biblioteka Libksba zakonisht ofrohet si njĂ« varĂ«si e veçantĂ«, ndĂ«rsa nĂ« build-et pĂ«r Windows Ă«shtĂ« e integruar nĂ« paketĂ«n kryesore tĂ« instalimit tĂ« GnuPG. Pas pĂ«rditĂ«simit, mos harroni tĂ« rinisni proceset nĂ« sfond me komandĂ«n «gpgconf âkill all». PĂ«r tĂ« verifikuar praninĂ« e problemit, nĂ« daljen e komandĂ«s «gpgconf âshow-versions» mund tĂ« kontrolloni vlerĂ«n e rreshtit «KSBA âŠ.», ku duhet tĂ« shfaqet njĂ« version jo mĂ« i ulĂ«t se 1.6.2.
Përditësimet për shpërndarjet ende nuk janë publikuar, por mund të ndiqni daljen e tyre në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Dobësia është gjithashtu e pranishme në paketat MSI dhe AppImage me GnuPG VS-Desktop dhe në Gpg4win.
Burimi: opennet.ru
