Në bibliotekën LibKSBA, e zhvilluar nga projekti GnuPG dhe që ofron funksione për punën me certifikatat X.509, është zbuluar një vulnerabilitet kritik (CVE-2022-3515) që çon në mbushje integer dhe shkrim të të dhënave të rastit përtej buffers të alokuara gjatë analizës së strukturave ASN.1, të përdorura në S/MIME, X.509 dhe CMS. Problemi përkeqësohet nga fakti se biblioteka Libksba përdoret në paketën GnuPG dhe vulnerabiliteti mund të çojë në ekzekutimin e kodit nga sulmuesi kur përpunohen të dhëna të kriptuara ose të nënshkruara në GnuPG (gpgsm) nga skedaret ose mesazhet elektronike që përdorin S/MIME. Në rastin më të thjeshtë, për një sulm ndaj viktimës që përdor një klient postë me mbështetje për GnuPG dhe S/MIME, mjafton të dërgohet një mesazh i formatuar veçanërisht.
Vulnerabiliteti gjithashtu mund të përdoret për sulme ndaj serverëve dirmngr, të cilët merret me shkarkimin dhe analizimin e listave të certifikatave të tërhequra (CRLs) dhe verifikimin e certifikatave të përdorura në TLS. Sulmi ndaj dirmngr mund të kryhet nga server web, i kontrolluar nga sulmuesi, përmes ofrimit të CRL-ve ose certifikatave të formatuara veçanërisht. Vërehet se deri tani nuk janë zbuluar eksploitë publik për gpgsm dhe dirmngr, por vulnerabiliteti është tipik dhe nuk ka asgjë që e ndalon sulmuesit e kualifikuar të përgatisin një eksploit vetë.
Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionin Libksba 1.6.2 dhe nĂ« ndĂ«rtimet binarĂ« tĂ« GnuPG 2.3.8. NĂ« distribucionet Linux, biblioteka Libksba zakonisht ofrohet si njĂ« varĂ«si e veçantĂ«, ndĂ«rsa nĂ« ndĂ«rtimet pĂ«r Windows Ă«shtĂ« e ndĂ«rtuar nĂ« paketĂ«n kryesore instalues tĂ« GnuPG. Pas pĂ«rditĂ«simit, sigurohuni qĂ« tĂ« rinisni proceset e prapme me komandĂ«n âgpgconf âkill allâ. PĂ«r tĂ« kontrolluar praninĂ« e problemit nĂ« daljen e komandĂ«s âgpgconf âshow-versionsâ, mund tĂ« vlerĂ«soni vlerĂ«n e vargut âKSBA âŠ.â, nĂ« tĂ« cilin duhet tĂ« jepet njĂ« version jo mĂ« tĂ« ulĂ«t se 1.6.2.
Përditësimet për distribucionet ende nuk janë lëshuar, por mund të ndiqni shfaqjen e tyre në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD. Vulnerabiliteti gjithashtu është i pranishëm në paketat MSI dhe AppImage me GnuPG VS-Desktop dhe në Gpg4win.
Burimi: opennet.ru
