Më 28 janar u zbulua një 0-day vulnerabiliteti në bibliotekën kriptografike libgcrypt nga Tavis Ormandy nga Project Zero (grupi i specialistëve të sigurisë në Google që kërkojnë 0-day vulnerabilitete).
Vulnerabiliteti prek vetëm versionin 1.9.0 (tani i rinovuar në serverin ftp upstream për të shmangur shkarkimin e rastësishëm). Për shkak të supozimeve të gabuara në kod, është e mundur të ndodhë mbipopullimi i buffer-it, duke çuar potencialisht në ekzekutimin e kodit në distancë. Mbipopullimi mund të ndodhë gjatë dekriptimeve të të dhënave deri në fazën e verifikimit dhe kontrollit të nënshkrimit, duke e bërë shfrytëzimin më të lehtë.
Versioni 1.9.1 korrigjimi u publikua në ditën pas njoftimit për vulnerabilitetin. Gabimi ndodhi si rezultat i një dështimi optimizimin të funksionit të shkruajtes së hash-it pothuajse 2 vjet më parë.
Burimi: linux.org.ru
