Рекомендация Debian по безопасности

DSA-3184-1 gnupg -- обновление безопасности

Дата сообщения:
12.03.2015
Затронутые пакеты:
gnupg
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 778652.
В каталоге Mitre CVE: CVE-2014-3591, CVE-2015-0837, CVE-2015-1606.
Более подробная информация:

В GnuPG, GNU Privacy Guard, были обнаружены многочисленные уязвимости:

  • CVE-2014-3591

    Функция расшифровки Elgamal, вероятно, подвержена атаке через сторонний канал, что было обнаружено исследователями из Тель-Авивского университета. Для предотвращения этой угрозы было включено маскировка шифротекста. Заметьте, что это может оказать заметное влияние на производительность расшифровки Elgamal.

  • CVE-2015-0837

    Модульная экспоненциальная функция mpi_powm(), возможно, подвержена атаке через сторонний канал из-за вариаций таймингов в зависимости от данных при доступе к внутренней предварительно вычисленной таблице.

  • CVE-2015-1606

    Код грамматического разбора брелока ключей неправильно отклоняет определённые типы пакетов, не относящиеся к брелоку, что приводит к доступу к уже освобождённой памяти. Это может позволить удалённым злоумышленникам вызвать отказ в обслуживании (аварийная остановка работы) с помощью специально сформированных файлов ключей.

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.12-7+deb7u7.

В готовящемся стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.4.18-7.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.4.18-7.

Рекомендуется обновить пакеты gnupg.