Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:P/A:P)
Производитель ПО
Наименование ПО
gnupg2
(any)
gnupg2-smime
(any)
Описание
GNU Privacy Guard (GnuPG или GPG) - это инструмент для шифрования данных и создания электронных подписей, соответствующих предложенным стандартам Интернета OpenPGP и S/MIME.
Уязвимость "отказ в обслуживании" существует в GnuPG из-за некорректной обработки сжатых пакетов OpenPGP. Эксплуатация данной уязвимости позволяет злоумышленнику отправить GnuPG специально сформированные входные данные и тем самым вызвать зацикливание GnuPG во время обработки данных. (CVE-2013-4402)
Импорт поврежденного открытого ключа в базу данных наборов ключей приводит к повреждению данного набора ключей. Эксплуатация данной уязвимости позволяет злоумышленнику убедить пользователя импортировать специально сформированный открытый ключ в базу данных наборов ключей, что приводит к ее повреждению и делает невозможным дальнейшее использование вышеупомянутого набора ключей. (CVE-2012-6085)
GnuPG некорректно интерпретирует флаги ключа в пакете PGP. GPG может принять ключ для использования в целях, не указанных владельцем ключа.
- -
Для устранения уязвимостей пользователям gnupg2 необходимо обновить систему, используя данные пакеты с бэкпортироваными исправлениями.
Уязвимость "отказ в обслуживании" существует в GnuPG из-за некорректной обработки сжатых пакетов OpenPGP. Эксплуатация данной уязвимости позволяет злоумышленнику отправить GnuPG специально сформированные входные данные и тем самым вызвать зацикливание GnuPG во время обработки данных. (CVE-2013-4402)
Импорт поврежденного открытого ключа в базу данных наборов ключей приводит к повреждению данного набора ключей. Эксплуатация данной уязвимости позволяет злоумышленнику убедить пользователя импортировать специально сформированный открытый ключ в базу данных наборов ключей, что приводит к ее повреждению и делает невозможным дальнейшее использование вышеупомянутого набора ключей. (CVE-2012-6085)
GnuPG некорректно интерпретирует флаги ключа в пакете PGP. GPG может принять ключ для использования в целях, не указанных владельцем ключа.
- -
Для устранения уязвимостей пользователям gnupg2 необходимо обновить систему, используя данные пакеты с бэкпортироваными исправлениями.
Как исправить
Используйте рекомендации производителя, доступные по ссылке https://access.redhat.com/knowledge/articles/11258
Ссылки
https://rhn.redhat.com/errata/RHSA-2013-1459.html
Источник: CVE
Наименование: CVE-2012-6085
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-6085
Источник: CVE
Наименование: CVE-2013-4351
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4351
Источник: CVE
Наименование: CVE-2013-4402
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4402
Источник: CVE
Наименование: CVE-2012-6085
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-6085
Источник: CVE
Наименование: CVE-2013-4351
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4351
Источник: CVE
Наименование: CVE-2013-4402
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4402