DFN-CERT-2014-0830 GnuPG: Eine Schwachstelle ermöglicht Denial-of-Service-Angriffe [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

GnuPG <= 1.4.16 GnuPG <= 2.0.23 Betroffene Plattformen: Debian Linux 7.5 Wheezy Ein entfernter, nicht authentifizierter Angreifer kann die Schwachstelle beim Parsen von komprimierten Datenpaketen nutzen, um eine Endlosschleife und damit einen Denial-of-Service-Zustand zu bewirken. Patch: Debian Security Advisory DSA-2967-1 https://www.debian.org/security/2014/dsa-2967

CVE-2014-4617: Denial-of-Service-Schwachstelle in GnuPG

Die “do_uncompress” Funktion in “g10/compress.c” in GnuPG 1.x vor Version
1.4.17 und 2.x vor Version 2.0.24 ermöglicht einem Kontext-abhängigen
Angreifer, über manipulierte, komprimierte Pakte (wie demonstriert über eine
“a3 01 5b ff” Byte Sequenz) das System in einen Denial-of-Service-Zustand zu
versetzen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0830/

Schwachstelle CVE-2014-4617 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-4617

Debian Security Advisory DSA-2967-1:
https://www.debian.org/security/2014/dsa-2967

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

Nach oben