GnuPG GPGSM tanúsítvány feldolgozás sérülékenysége

CH azonosító

CH-3383

Felfedezés dátuma

2010.07.26.

Súlyosság

Közepes

Érintett rendszerek

GNU Project
GnuPG (gpg)

Érintett verziók

GnuPG (gpg) 2.x

Összefoglaló

A GnuPG egy olyan sérülékenységét jelentették, melyet a támadók kihasználhatnak a felhasználói rendszerek feltörésére.

Leírás

A sérülékenységet a GPGSM eszköz felszabadítás utáni használatból eredő hibája okozza, ha a feldolgozott tanúsítványoknak több mint 98 al-név változata van (Subject Alternate Name). Ez kihasználható az alkalmazás összeomlásának előidézésére, és tetszőleges kód lefuttatására, ha a felhasználó egy speciálisan erre a célra elkészített tanúsítvány feldolgozásához a GPGSM eszközt használja.

A sérülékenységet a 2.0.16. verzióban jelentették. Más GnuPG 2.x verziók is érintettek lehetnek.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-31489 – MinIO sérülékenysége
CVE-2025-31161 – CrushFTP Authentication Bypass sebezhetősége
CVE-2025-2704 – OpenVPN sebezhetősége
CVE-2025-22457 – Ivanti Connect Secure, Policy Secure and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2025-30401 – WhatsApp for Windows sérülékenysége
CVE-2025-24228 – Apple sebezhetősége
CVE-2025-24097 – Apple sebezhetősége
CVE-2024-20440 – Cisco Smart Licensing Utility sebezhezősége
CVE-2025-1268 – Canon sebezhetősége
Tovább a sérülékenységekhez »