Рекомендация Debian по безопасности
DSA-3184-1 gnupg -- обновление безопасности
- Дата сообщения:
- 12.03.2015
- Затронутые пакеты:
- gnupg
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 778652.
В каталоге Mitre CVE: CVE-2014-3591, CVE-2015-0837, CVE-2015-1606. - Более подробная информация:
-
В GnuPG, GNU Privacy Guard, были обнаружены многочисленные уязвимости:
- CVE-2014-3591
Функция расшифровки Elgamal, вероятно, подвержена атаке через сторонний канал, что было обнаружено исследователями из Тель-Авивского университета. Для предотвращения этой угрозы было включено маскировка шифротекста. Заметьте, что это может оказать заметное влияние на производительность расшифровки Elgamal.
- CVE-2015-0837
Модульная экспоненциальная функция mpi_powm(), возможно, подвержена атаке через сторонний канал из-за вариаций таймингов в зависимости от данных при доступе к внутренней предварительно вычисленной таблице.
- CVE-2015-1606
Код грамматического разбора брелока ключей неправильно отклоняет определённые типы пакетов, не относящиеся к брелоку, что приводит к доступу к уже освобождённой памяти. Это может позволить удалённым злоумышленникам вызвать отказ в обслуживании (аварийная остановка работы) с помощью специально сформированных файлов ключей.
В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.12-7+deb7u7.
В готовящемся стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.4.18-7.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.4.18-7.
Рекомендуется обновить пакеты gnupg.
- CVE-2014-3591