Рекомендация Debian по безопасности

DLA-175-1 gnupg -- обновление безопасности LTS

Дата сообщения:
17.03.2015
Затронутые пакеты:
gnupg
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 778652.
В каталоге Mitre CVE: CVE-2014-3591, CVE-2015-0837, CVE-2015-1606.
Более подробная информация:

В GnuPG, GNU Privacy Guard, были обнаружены многочисленные уязвимости:

  • CVE-2014-3591

    Функция расшифровки Elgamal может быть подвержена атаке через сторонний канал, что было обнаружено исследователями из Тель-Авивского университете. Для того чтобы противостоять этой проблеме, была включена маскировка шифротекста. Заметьте, что это сильно влияет на производительность расшифровки Elgamal.

  • CVE-2015-0837

    Функция mpi_powm() для модульного потенцирования может быть подвержена атаке через сторонний канал, что вызвано вариациями таймингов в зависимости от данных при обращении к внутренней предварительно вычисленной таблице.

  • CVE-2015-1606

    Код для грамматического разбора брелоков ключей неправильно отклоняет определённые типы пакетов, не относящихся к брелоку, что приводит к обращению к памяти, которая уже была освобождена. Это может позволить удалённым злоумышленникам вызвать отказ в обслуживании (аварийная остановка) с помощью специально сформированных файлов брелоков ключей.

В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в версии 1.4.10-4+squeeze7.

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.12-7+deb7u7.

Рекомендуется обновить пакеты gnupg.