• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Бюллетень безопасности RHSA-2013:1459-00

Главная Специалистам База уязвимостей Бюллетень безопасности RHSA-2013:1459-00

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:P/A:P)
Производитель ПО
Наименование ПО
gnupg2 (any) gnupg2-smime (any)
Описание
GNU Privacy Guard (GnuPG или GPG) - это инструмент для шифрования данных и создания электронных подписей, соответствующих предложенным стандартам Интернета OpenPGP и S/MIME.

Уязвимость "отказ в обслуживании" существует в GnuPG из-за некорректной обработки сжатых пакетов OpenPGP. Эксплуатация данной уязвимости позволяет злоумышленнику отправить GnuPG специально сформированные входные данные и тем самым вызвать зацикливание GnuPG во время обработки данных. (CVE-2013-4402)

Импорт поврежденного открытого ключа в базу данных наборов ключей приводит к повреждению данного набора ключей. Эксплуатация данной уязвимости позволяет злоумышленнику убедить пользователя импортировать специально сформированный открытый ключ в базу данных наборов ключей, что приводит к ее повреждению и делает невозможным дальнейшее использование вышеупомянутого набора ключей. (CVE-2012-6085)

GnuPG некорректно интерпретирует флаги ключа в пакете PGP. GPG может принять ключ для использования в целях, не указанных владельцем ключа.
- -

Для устранения уязвимостей пользователям gnupg2 необходимо обновить систему, используя данные пакеты с бэкпортироваными исправлениями.
Как исправить
Используйте рекомендации производителя, доступные по ссылке https://access.redhat.com/knowledge/articles/11258
Ссылки
https://rhn.redhat.com/errata/RHSA-2013-1459.html

Источник: CVE
Наименование: CVE-2012-6085
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-6085

Источник: CVE
Наименование: CVE-2013-4351
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4351

Источник: CVE
Наименование: CVE-2013-4402
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2013-4402