28.11.2006 09:34
Werner Koch vom GnuPG-Projekt hat einen Pufferüberlauf in allen Versionen der Verschlüsselungssoftware GnuPG entdeckt. Im interaktiven Modus können Angreifer dadurch GnuPG abstürzen lassen, möglicherweise können sie auch eingeschleusten Code ausführen.
Der Fehler wurde Kochs Meldung zufolge schon 1999 in die Codebasis eingeführt. Die fehlerhafte Routine kopiert die Ausgabe einer Funktion zum Umformatieren und Ausfiltern möglicherweise schädlicher Zeichen in einen unter Umständen zu kleinen Puffer. GnuPG nutzt die Routine jedoch nur im interaktiven Modus. Programme zum Ent- und Verschlüsseln von E-Mails in Mailprogrammen nutzen üblicherweise den Batchmodus und können den Fehler daher nicht auslösen.
Betroffen sind offenbar alle GnuPG einschließlich der aktuellen Version 1.4 und 2.0. In der Fehlermeldung stellt Koch einen Quellcode-Patch bereit, mit dem Selbstkompilierer das Problem beheben können. Die Linuxdistributoren dürften in Kürze ebenfalls mit aktualisierten Paketen folgen.
Siehe dazu auch:
(dmk)
Version zum Drucken | Per E-Mail versenden | Newsletter abonnieren
Themen-Forum Verschlüsselung
English version: Buffer overflow in GnuPG encryption software
Malware auf der Spur
Kriminelle verschleiern die Spuren ihrer Malware im Internet mit diversen Methoden. Doch mit speziellen Tools kann man die Wege zurückverfolgen und herausfinden, über welche Schwachstelle ein Schädling eingedrungen ist.
mehr…
Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
Wenn man NTLM- oder LM-Hashes aus einem System extrahieren kann, muss man die nicht unbedingt knacken, um sie danach zu verwenden. Oft kann man sie auch direkt weiterverwenden.
mehr…
Spionage auf Blackberry-Geräten
Der Sicherheitsdienstleister SMobile hat untersucht, wie effektiv die Sicherheitsfunktionen arbeiten und wie aussagekräftig Warnungen sind, damit ein Anwender eine richtige Entscheidung treffen kann.
mehr…
ONLINE MARKT
Werbung