« 2.x 系列安定版 GnuPG 2.0.1 Releace Candidate 1 リリース | メイン | 2.x 系列安定版 GnuPG 2.0.1 & 1.x 系列安定版 GnuPG 1.4.6 Release Candidate 1 リリース »

2006年11月29日

GnuPG の 1.4.x 系列と 2.0.x 系列にバッファオーバーフローの脆弱性

GnuPG の 1.4.x 系列(GnuPG-1)と 2.0.x 系列(GnuPG-2)にバッファオーバーフローの脆弱性が発見され、現地時間の27日付でパッチがリリースされています。

今回の脆弱性は、特殊な細工を施したメッセージにより gpg や gpg2 をクラッシュさせることができるというもので、 GnuPG を対話的に実行する場合に影響を受ける(バッチモードで動作している場合には、今回の脆弱性の影響を受けない)ようです。

When running GnuPG interactively, special crafted messages may be used
to crash gpg or gpg2.  Running gpg in batch mode, as done by all
software using gpg as a backend (e.g. mailers), is not affected by
this bug.
 
Exploiting this overflow seems to be possible.
 
gpg-agent, gpgsm, gpgv or other tools from the GnuPG suite are not
affected.

[引用元 : GnuPG.org : Mailing List - gnupg-announce [Important announcements] - Subject: [Announce] GnuPG 1.4 and 2.0 buffer overflow, From: Werner Koch, Date: Mon Nov 27 18:13:02 CET 2006]

なお、現在はソースコードに対するパッチのみの公開となっていますが、今週中には修正版がリリースされることになっているようです。

> Will this lead to a 1.4.6 / 2.0.1 release anytime soon or is the bug
> not serious enough for that?
 
Yes. This week.

[引用元 : GnuPG.org : Mailing List - gnupg-users [Help and discussion among users of GnuPG] - Subject: Re: [Announce] GnuPG 1.4 and 2.0 buffer overflow, From: Werner Koch, Date: Mon Nov 27 23:04:05 CET 2006]

情報源/参考情報

トラックバック

このエントリーのトラックバック URI は <http://www.nanashinonozomi.com/mt/mt-tb.cgi/34> です。

コメントを投稿

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。 承認されるまではコメントは表示されません。 そのときはしばらく待ってください。)

©Copyright 2006-2008 FUDAN All Right Reserved.