Debians sikkerhedsbulletin

DSA-3959-1 libgcrypt20 -- sikkerhedsopdatering

Rapporteret den:
29. aug 2017
Berørte pakker:
libgcrypt20
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Debians fejlsporingssystem: Fejl 873383.
I Mitres CVE-ordbog: CVE-2017-0379.
Yderligere oplysninger:

Daniel Genkin, Luke Valenta og Yuval Yarom opdagede at Libgcrypt var sårbar over for et lokalt sidekanalsangreb mod ECDH-krypteringen med Curve25519, hvilket gjorde det muligt at få fat i den private nøgle.

Se https://eprint.iacr.org/2017/806 for flere oplysninger.

I den stabile distribution (stretch), er dette problem rettet i version 1.7.6-2+deb9u2.

I den ustabile distribution (sid), er dette problem rettet i version 1.7.9-1.

Vi anbefaler at du opgraderer dine libgcrypt20-pakker.