Рекомендация Debian по безопасности
DLA-175-1 gnupg -- обновление безопасности LTS
- Дата сообщения:
- 17.03.2015
- Затронутые пакеты:
- gnupg
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 778652.
В каталоге Mitre CVE: CVE-2014-3591, CVE-2015-0837, CVE-2015-1606. - Более подробная информация:
-
В GnuPG, GNU Privacy Guard, были обнаружены многочисленные уязвимости:
- CVE-2014-3591
Функция расшифровки Elgamal может быть подвержена атаке через сторонний канал, что было обнаружено исследователями из Тель-Авивского университете. Для того чтобы противостоять этой проблеме, была включена маскировка шифротекста. Заметьте, что это сильно влияет на производительность расшифровки Elgamal.
- CVE-2015-0837
Функция mpi_powm() для модульного потенцирования может быть подвержена атаке через сторонний канал, что вызвано вариациями таймингов в зависимости от данных при обращении к внутренней предварительно вычисленной таблице.
- CVE-2015-1606
Код для грамматического разбора брелоков ключей неправильно отклоняет определённые типы пакетов, не относящихся к брелоку, что приводит к обращению к памяти, которая уже была освобождена. Это может позволить удалённым злоумышленникам вызвать отказ в обслуживании (аварийная остановка) с помощью специально сформированных файлов брелоков ключей.
В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в версии 1.4.10-4+squeeze7.
В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.12-7+deb7u7.
Рекомендуется обновить пакеты gnupg.
- CVE-2014-3591